Comment détruire Trojan-proxy.sefbov E2

Lyly -  
 Vent d'ouest -
Bonjour,
J'ai attrapé un virus qui plante totalement mon pc. il ne fonctionne plus qu'en mode echec. Je ne sais ps du tout quoi faire. Selon avira se serait le Trojan-proxy.sefbov E2, détecté le 16/06.
Quelqu'un pourrait-il m'indiquer, svp la marche à suivre pour l'enlever?
merci d'avance

j'ai un ordi HP et je suis sur vista edition familiale
A voir également:

78 réponses

Utilisateur anonyme
 
non je te remets le topo :

▶ Télécharge DelFix sur ton bureau.

▶ Lance le, tape suppression puis valide

Patiente pendant le scan jusqu'à l'ouverture du rapport.

▶ Copie/Colle le contenu du rapport dans ta prochaine réponse.

Note : Le rapport se trouve également sous C:\DelFix.txt

tu peux le desinstaller

==================================


/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur (clic droit sur le lien => enregistrer la cible du lien sous....=> ton prenom => sur le bureau

Telecharge ici : Combofix

Avant d'utiliser ComboFix :

Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
Lyly
 
question bête : qu'est-ce que AVG, Daemon Tools ?
0
Utilisateur anonyme
 
AVG => un antivirus ^^

pour defogger , fais-le par securité

remets le raport de delfix stp
0
Lyly
 
rapport delfix :

# DelFix v8.3 - Rapport créé le 06/08/2011 à 14:37
# Mis à jour le 04/08/11 à 11h par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium (32 bits) [version 6.0.6001] Service Pack 1
# Nom d'utilisateur : Elodie - PORT-DY (Administrateur)
# Exécuté depuis : C:\Users\Elodie\Downloads\delfix.exe
# Option [Suppression]


~~~~~~ Dossier(s) ~~~~~~

Supprimé : C:\Combofix
Supprimé : C:\Kill'em
Supprimé : C:\Qoobox
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Users\Elodie\Desktop\RK_Quarantine
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\Windows\grep.exe
Supprimé : C:\Windows\MBR.exe
Supprimé : C:\Windows\NIRCMD.exe
Supprimé : C:\Windows\PEV.exe
Supprimé : C:\Windows\sed.exe
Supprimé : C:\Windows\SWREG.exe
Supprimé : C:\Windows\SWSC.exe
Supprimé : C:\Windows\SWXCACLS.exe
Supprimé : C:\Windows\zip.exe
Supprimé : C:\Users\Elodie\Desktop\Pre_scan.exe
Supprimé : C:\Users\Elodie\Desktop\Pre_Scan_01_08_2011_19_17_55.txt
Supprimé : C:\Users\Elodie\Desktop\Pre_Script.exe
Supprimé : C:\Users\Elodie\Desktop\ZHPFixReport.txt
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\SOFTWARE\g3n-h@ckm@n
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.cfxxe
Clé Supprimée : HKCU\console_combofixbackup

~~~~~~ Autre ~~~~~~

-> Prefetch vidé

########## EOF - "C:\DelFixSuppr.txt" - [1679 octets] ##########
0
Utilisateur anonyme
 
ok:)
0
Lyly
 
comment faire pour supprimer avira que combofix detecte à chaque fois. Impossible d'acceder au fichier : CCPLG. XLM
unable to find file programes files/avira/antivirdestock/ccplg.xlm
0
Utilisateur anonyme
 
yes !!! il est passé !!!


__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000000

Driver::
ctrjngcv

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
Lyly
 
ok
0
Lyly
 
ça plante de nvo, l'analyse arrive à la fin, indication de redemarrage

ComboFix 11-08-05.03 - Elodie 06/08/2011 15:31:49.1.2 - x86 NETWORK
Microsoft® Windows Vista(TM) Édition Familiale Premium 6.0.6001.1.1252.33.1036.18.2038.1649 [GMT 2:00]
Lancé depuis: C:\Users\Elodie\Desktop\elodie.exe
Commutateurs utilisés :: C:\Users\Elodie\Desktop\CFScript.txt
AV: AntiVir Desktop *Enabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Enabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
* Un nouveau point de restauration a été créé


Overlay interrompu ... Veuillez exécuter ComboFix une nouvelle fois
0
Utilisateur anonyme
 
on va biaiser

▶ Télécharge : Gmer (by Przemyslaw Gmerek) clique sur "Download EXE" et enregistre-le sur ton bureau

Desactive toutes tes protections le temps du scan de gMer

Pour XP => double clique sur gmer.exe
Pour Vista et 7 => clique droit "executer en tant que...."

▶ clique sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

▶ Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)
0
Lyly
 
il met cb de tps à se terminer?
0
Utilisateur anonyme
 
ca depend des pc
0
Lyly
 
c'est un long rapport et cijoint ne fonctionne ps
0
Lyly
 
il y a ps un autre lien où je pourrai le déposer?
0
Lyly
 
Après bien des soucis pour l'envoyer voici le lien
http://pjjoint.malekal.com/files.php?id=a1e2419e5fv11n5z8c6j12c8b14y12k15o7t7i5z11r15c14c12h13o14y5s6
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
salut pas complet ce rapport....
0
Lyly
 
c'est la croix et la banière pour le déposer pjjoint n'accepter ps mon rapport et ci joint était en maintenance. Ms maintenant tout est réglée.
http://www.cijoint.fr/cjlink.php?file=cj201108/cij97V7hqz.txt
0
Utilisateur anonyme
 
1. Télécharge The Avenger par Swandog46 sur le Bureau

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Clique sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur le bureau

2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Begin copying here:

Drivers to delete:
ctrjngcv

IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

Ferme toutes les applications et ton navigateur

3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.


Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

Clique sur Execute

4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
0
Lyly
 
Re !
J'ai suivi la procedure
mais la partie 4 ne s'est ps faite.
Dès que j'ai appuyer sur excécuté. Un ecran indiquant que cest fait est apparu pour demande rebooster par redemarrage.
Ps de fichier avenger.text de créé
0
Utilisateur anonyme
 
dans C:\ non ?
0
lyly
 
bjr
non, strictement rien
0
Utilisateur anonyme
 
t'as redemarré le pc entre temps au moins ?
0
Lyly
 
oui,
redemarrage automatique suite etape 3
Et j'ai refais opération. =>même résultat
0
Utilisateur anonyme
 
par contre j'ai oublié de le mettre en gras fallait mettre que ca dans avenger :

Drivers to delete:
ctrjngcv
0
Lyly
 
tout s'explique j'ai rajouté la ligne "Begin copying here => désolée
Je recommence et t'envois le rapport
0
Lyly
 
rien ne change=> ps de rapport
0
Lyly
 
J'ai rien de tout cela :
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

Une fois le script excécuté, infos en anglais comme quoi c'est fait et que maintenant il est préférable de rallumer l'ordi. Ce qu'il fait, j'arrive sur système d'exploitation avec le fameux ecran bleu : dump crash, faire appel à un réparateur technique
0
Utilisateur anonyme
 
et le zip il y est ?
0
Utilisateur anonyme
 
ressaie en lancant avenger avec le clic droit "executer en tant qu'administrateur"
0
Lyly
 
j'ai ps cette option qui apparait
je suis déjà sur cpt adm
0
Utilisateur anonyme
 
bah si t'es sur vista t'as forcement ca !

ou alors "executer en tant que......"
0
Lyly
 
j"ai bien excécuter en ouvrant appli
mais ps d'autre indic. comme lorsque j'ouvre d'autre appli telechargé
0
Utilisateur anonyme
 
avec le clic droit
0
Lyly
 
oui avec le clic droit
0
Utilisateur anonyme
 
il sort d'ou ce vista ?
0
Lyly
 
du fabricant, pourquoi?
0
Utilisateur anonyme
 
j'ai jamais vu un vista qui n'a pas cette fonction ! :)
0
Lyly
 
je l'ai pour d'autre fichier sur mon bureau ms ps pour cette appli
0
Utilisateur anonyme
 
t'as pas dézippé avenger alors....
0
Lyly
 
oups ! ps douée ma parole
j'ai refais en dezippant l'appli ms ps de rapport.
Sauf un fichier bloc note nommé : xsudmeb, avec infos :
Drivers to delete:
ctrjngcv
0
Utilisateur anonyme
 
tu vas me rendre chêvre toi ! ^^
0
Lyly
 
dslée
0
Utilisateur anonyme
 
t'as essayé avec le clic droit sur l'appli du coup ?
0
Lyly
 
oui avec excé. en tant qu'adm
0
Lyly
 
je vais retenté encore.
C'est normal que scan for rootkits soit coché?
0
Utilisateur anonyme
 
ouvre Pre_script et colle ce qui suit en gras, à l'interieur du texte qui s'ouvre ,
sans les lignes , en une seule fois en le mettant en surbrillance :
___________________________________________________
Driver::
ctrjngcv

___________________________________________________

copie-le (ctrl+c ou clique droit sur la selection puis => copier)

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
Lyly
 
je le retelecharge (vu que tu m'avais demandé de le faire samedi) et j"envoi
0
Lyly
 
http://www.cijoint.fr/cjlink.php?file=cj201108/cij60hbZ2T.txt
0
Utilisateur anonyme
 
prends pre_script ici sinon :

http://dl.dropbox.com/u/21363431/Pre_Script.exe
0
Utilisateur anonyme
 
????????????
0
Lyly
 
cest à dire?
0
Lyly
 
bsr :
je te poste le bon rapport de prescript

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.55 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

Mise à jour : 25/07/2011 | 17.30 Par g3n-h@ckm@n
Utilisateur : Elodie (Administrateurs)
Ordinateur : PORT-DY
Système d'exploitation : Windows Vista (TM) Home Premium (32 bits)
Internet Explorer : 8.0.6001.19048
Mozilla Firefox :

Switchs possibles :

processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
attrib:: | txt:: | Host:: | NsLook::
list:: | IP::

Script : 20:57:32

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤ Suppression Drivers | Services

Service : ctrjngcv non actif



¤


explorer.exe -> Processus redémarré

Fin : 20:57:32

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Lyly
 
bsr
n'ayant pas de nouvelle, je commence à m'inquiéter.
''Suppression Drivers | Services =>Service : ctrjngcv non actif "
est-ce que cela veut dire que ton script a été pris en considération?
De mon côté, pas de changement au niveau de l'ordi
Que faire?
0