Comment détruire Trojan-proxy.sefbov E2

Fermé
Lyly - Modifié par Lyly le 22/07/2011 à 20:20
 Vent d'ouest - 12 août 2011 à 20:42
Bonjour,
J'ai attrapé un virus qui plante totalement mon pc. il ne fonctionne plus qu'en mode echec. Je ne sais ps du tout quoi faire. Selon avira se serait le Trojan-proxy.sefbov E2, détecté le 16/06.
Quelqu'un pourrait-il m'indiquer, svp la marche à suivre pour l'enlever?
merci d'avance

j'ai un ordi HP et je suis sur vista edition familiale
A voir également:

78 réponses

Utilisateur anonyme
6 août 2011 à 14:22
non je te remets le topo :

▶ Télécharge DelFix sur ton bureau.

▶ Lance le, tape suppression puis valide

Patiente pendant le scan jusqu'à l'ouverture du rapport.

▶ Copie/Colle le contenu du rapport dans ta prochaine réponse.

Note : Le rapport se trouve également sous C:\DelFix.txt

tu peux le desinstaller

==================================


/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur (clic droit sur le lien => enregistrer la cible du lien sous....=> ton prenom => sur le bureau

Telecharge ici : Combofix

Avant d'utiliser ComboFix :

Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
question bête : qu'est-ce que AVG, Daemon Tools ?
0
Utilisateur anonyme
6 août 2011 à 14:30
AVG => un antivirus ^^

pour defogger , fais-le par securité

remets le raport de delfix stp
0
rapport delfix :

# DelFix v8.3 - Rapport créé le 06/08/2011 à 14:37
# Mis à jour le 04/08/11 à 11h par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium (32 bits) [version 6.0.6001] Service Pack 1
# Nom d'utilisateur : Elodie - PORT-DY (Administrateur)
# Exécuté depuis : C:\Users\Elodie\Downloads\delfix.exe
# Option [Suppression]


~~~~~~ Dossier(s) ~~~~~~

Supprimé : C:\Combofix
Supprimé : C:\Kill'em
Supprimé : C:\Qoobox
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Users\Elodie\Desktop\RK_Quarantine
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\Windows\grep.exe
Supprimé : C:\Windows\MBR.exe
Supprimé : C:\Windows\NIRCMD.exe
Supprimé : C:\Windows\PEV.exe
Supprimé : C:\Windows\sed.exe
Supprimé : C:\Windows\SWREG.exe
Supprimé : C:\Windows\SWSC.exe
Supprimé : C:\Windows\SWXCACLS.exe
Supprimé : C:\Windows\zip.exe
Supprimé : C:\Users\Elodie\Desktop\Pre_scan.exe
Supprimé : C:\Users\Elodie\Desktop\Pre_Scan_01_08_2011_19_17_55.txt
Supprimé : C:\Users\Elodie\Desktop\Pre_Script.exe
Supprimé : C:\Users\Elodie\Desktop\ZHPFixReport.txt
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\SOFTWARE\g3n-h@ckm@n
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.cfxxe
Clé Supprimée : HKCU\console_combofixbackup

~~~~~~ Autre ~~~~~~

-> Prefetch vidé

########## EOF - "C:\DelFixSuppr.txt" - [1679 octets] ##########
0
Utilisateur anonyme
6 août 2011 à 14:41
ok:)
0
comment faire pour supprimer avira que combofix detecte à chaque fois. Impossible d'acceder au fichier : CCPLG. XLM
unable to find file programes files/avira/antivirdestock/ccplg.xlm
0
Utilisateur anonyme
6 août 2011 à 15:22
yes !!! il est passé !!!


__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000000

Driver::
ctrjngcv

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
ok
0
ça plante de nvo, l'analyse arrive à la fin, indication de redemarrage

ComboFix 11-08-05.03 - Elodie 06/08/2011 15:31:49.1.2 - x86 NETWORK
Microsoft® Windows Vista(TM) Édition Familiale Premium 6.0.6001.1.1252.33.1036.18.2038.1649 [GMT 2:00]
Lancé depuis: C:\Users\Elodie\Desktop\elodie.exe
Commutateurs utilisés :: C:\Users\Elodie\Desktop\CFScript.txt
AV: AntiVir Desktop *Enabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Enabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
* Un nouveau point de restauration a été créé


Overlay interrompu ... Veuillez exécuter ComboFix une nouvelle fois
0
Utilisateur anonyme
6 août 2011 à 15:52
on va biaiser

▶ Télécharge : Gmer (by Przemyslaw Gmerek) clique sur "Download EXE" et enregistre-le sur ton bureau

Desactive toutes tes protections le temps du scan de gMer

Pour XP => double clique sur gmer.exe
Pour Vista et 7 => clique droit "executer en tant que...."

▶ clique sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

▶ Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)
0
il met cb de tps à se terminer?
0
Utilisateur anonyme
6 août 2011 à 17:11
ca depend des pc
0
c'est un long rapport et cijoint ne fonctionne ps
0
il y a ps un autre lien où je pourrai le déposer?
0
Après bien des soucis pour l'envoyer voici le lien
http://pjjoint.malekal.com/files.php?id=a1e2419e5fv11n5z8c6j12c8b14y12k15o7t7i5z11r15c14c12h13o14y5s6
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
8 août 2011 à 10:13
salut pas complet ce rapport....
0
c'est la croix et la banière pour le déposer pjjoint n'accepter ps mon rapport et ci joint était en maintenance. Ms maintenant tout est réglée.
http://www.cijoint.fr/cjlink.php?file=cj201108/cij97V7hqz.txt
0
Utilisateur anonyme
8 août 2011 à 19:59
1. Télécharge The Avenger par Swandog46 sur le Bureau

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Clique sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur le bureau

2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Begin copying here:

Drivers to delete:
ctrjngcv

IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

Ferme toutes les applications et ton navigateur

3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.


Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

Clique sur Execute

4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
0
Re !
J'ai suivi la procedure
mais la partie 4 ne s'est ps faite.
Dès que j'ai appuyer sur excécuté. Un ecran indiquant que cest fait est apparu pour demande rebooster par redemarrage.
Ps de fichier avenger.text de créé
0
Utilisateur anonyme
9 août 2011 à 11:52
dans C:\ non ?
0
bjr
non, strictement rien
0
Utilisateur anonyme
9 août 2011 à 15:29
t'as redemarré le pc entre temps au moins ?
0
oui,
redemarrage automatique suite etape 3
Et j'ai refais opération. =>même résultat
0
Utilisateur anonyme
9 août 2011 à 21:26
par contre j'ai oublié de le mettre en gras fallait mettre que ca dans avenger :

Drivers to delete:
ctrjngcv
0
tout s'explique j'ai rajouté la ligne "Begin copying here => désolée
Je recommence et t'envois le rapport
0
rien ne change=> ps de rapport
0
J'ai rien de tout cela :
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

Une fois le script excécuté, infos en anglais comme quoi c'est fait et que maintenant il est préférable de rallumer l'ordi. Ce qu'il fait, j'arrive sur système d'exploitation avec le fameux ecran bleu : dump crash, faire appel à un réparateur technique
0
Utilisateur anonyme
9 août 2011 à 21:55
et le zip il y est ?
0
Utilisateur anonyme
9 août 2011 à 22:05
ressaie en lancant avenger avec le clic droit "executer en tant qu'administrateur"
0
j'ai ps cette option qui apparait
je suis déjà sur cpt adm
0
Utilisateur anonyme
9 août 2011 à 22:23
bah si t'es sur vista t'as forcement ca !

ou alors "executer en tant que......"
0
j"ai bien excécuter en ouvrant appli
mais ps d'autre indic. comme lorsque j'ouvre d'autre appli telechargé
0
Utilisateur anonyme
9 août 2011 à 22:34
avec le clic droit
0
oui avec le clic droit
0
Utilisateur anonyme
9 août 2011 à 22:40
il sort d'ou ce vista ?
0
du fabricant, pourquoi?
0
Utilisateur anonyme
9 août 2011 à 23:00
j'ai jamais vu un vista qui n'a pas cette fonction ! :)
0
je l'ai pour d'autre fichier sur mon bureau ms ps pour cette appli
0
Utilisateur anonyme
9 août 2011 à 23:08
t'as pas dézippé avenger alors....
0
oups ! ps douée ma parole
j'ai refais en dezippant l'appli ms ps de rapport.
Sauf un fichier bloc note nommé : xsudmeb, avec infos :
Drivers to delete:
ctrjngcv
0
Utilisateur anonyme
9 août 2011 à 23:37
tu vas me rendre chêvre toi ! ^^
0
dslée
0
Utilisateur anonyme
9 août 2011 à 23:55
t'as essayé avec le clic droit sur l'appli du coup ?
0
oui avec excé. en tant qu'adm
0
je vais retenté encore.
C'est normal que scan for rootkits soit coché?
0
Utilisateur anonyme
10 août 2011 à 00:10
ouvre Pre_script et colle ce qui suit en gras, à l'interieur du texte qui s'ouvre ,
sans les lignes , en une seule fois en le mettant en surbrillance :
___________________________________________________
Driver::
ctrjngcv

___________________________________________________

copie-le (ctrl+c ou clique droit sur la selection puis => copier)

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
je le retelecharge (vu que tu m'avais demandé de le faire samedi) et j"envoi
0
http://www.cijoint.fr/cjlink.php?file=cj201108/cij60hbZ2T.txt
0
Utilisateur anonyme
10 août 2011 à 00:18
prends pre_script ici sinon :

http://dl.dropbox.com/u/21363431/Pre_Script.exe
0
Utilisateur anonyme
10 août 2011 à 01:09
????????????
0
cest à dire?
0
bsr :
je te poste le bon rapport de prescript

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.55 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

Mise à jour : 25/07/2011 | 17.30 Par g3n-h@ckm@n
Utilisateur : Elodie (Administrateurs)
Ordinateur : PORT-DY
Système d'exploitation : Windows Vista (TM) Home Premium (32 bits)
Internet Explorer : 8.0.6001.19048
Mozilla Firefox :

Switchs possibles :

processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
attrib:: | txt:: | Host:: | NsLook::
list:: | IP::

Script : 20:57:32

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤ Suppression Drivers | Services

Service : ctrjngcv non actif



¤


explorer.exe -> Processus redémarré

Fin : 20:57:32

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
bsr
n'ayant pas de nouvelle, je commence à m'inquiéter.
''Suppression Drivers | Services =>Service : ctrjngcv non actif "
est-ce que cela veut dire que ton script a été pris en considération?
De mon côté, pas de changement au niveau de l'ordi
Que faire?
0