'TR/Gen.CR' [trojan]

Résolu
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention   -  
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,

j'ai téléchargé par mégarde un fichier zip pour faire une Maj d'un soft.

Le fichier 'D:\file.zip'
contenait un virus ou un programme indésirable 'TR/Gen.CR' [trojan].
Action(s) exécutée(s) :
Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4af766c2.qua' !

Puis j'ai supprimé le fichier de la quarantaine et ce qui est Bizarre que le fichier téléchargé a disparu de partition D où téléchargé ! est ce normal ?

Puis faire un scan avec Avira, malware acune traçe ?


La recherche a été effectuée intégralement

11586 Les répertoires ont été contrôlés
135586 Des fichiers ont été contrôlés
0 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
0 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
0 Impossible de scanner des fichiers
135586 Fichiers non infectés
1167 Les archives ont été contrôlées
0 Avertissements
15911 Consignes
391805 Des objets ont été contrôlés lors du Rootkitscan
19894 Des objets cachés ont été trouvés



11 réponses

Utilisateur anonyme
 
desactive ton antivirus
desactive Windows defender si présent
desactive ton pare-feu

Ferme toutes tes appilications en cours

telecharge et enregistre ceci sur ton bureau :

Pre_Scan

mirroir :

http://www.archive-host.com

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si 'outil est bloqué par l'infection utilise cette version : Version .pif

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
salut
voila je vois que ce programme a détecté
F:\AutoRun.exe
H:\SWLauncher.exe
ce qui est bizarre je n'est pas de partition F(du Modem 3G ) ni H


http://www.cijoint.fr/cjlink.php?file=cj201108/cijOJUcBvD.txt

0
Utilisateur anonyme
 
desinstalle Adobe Reader 7.
desinstalle iMesh si tu peux

fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

ouvre Pre_script et colle ce qui suit en gras, à l'interieur du texte qui s'ouvre ,
sans les lignes , en une seule fois en le mettant en surbrillance :
___________________________________________________
Registry::
[-HKEY_CURRENT_USER\Software\Datamngr]
[-HKEY_CURRENT_USER\Software\iMesh]

folder::
C:\ProgramData\312FA
C:\Users\Eastwood\AppData\Local\iMesh

attrib::

___________________________________________________

copie-le (ctrl+c ou clique droit sur la selection puis => copier)

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.55 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

Mise à jour : 25/07/2011 | 17.30 Par g3n-h@ckm@n
Utilisateur : Eastwood (Administrateurs)
Ordinateur : CLINT
Système d'exploitation : Windows 7 Ultimate (32 bits)
Internet Explorer : 8.0.7600.16385
Mozilla Firefox : 5.0.1 (fr)

Switchs possibles :

processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
attrib:: | txt:: | Host:: | NsLook::
list:: | IP::

Script : 14:49:12

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Fin : 14:49:12

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
t'as mal fait
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
salut
Je ne peux pas désinstaller adobe reader 7.08 et adobe flash player 10 activx car ils me permettent de lire PDF et accès aux forums d'informatique et visualiser vidéos sur youtube si je le désinstalle, plus affiché

Pour Imesh, je l'ai installé une fois pour télécharger quelques morceaux de la musique mp3, puis je l'ai désinstallé mais ses résidents, spywares restent encore dans le registre, program files
0
Utilisateur anonyme
 
je ne t'ai pas demandé de virer adobe Flash

je te fais desinstaller adobe reader (je m'en doute bien que tu t'en sers !) parce qu'il n'est pas à jour ,donc il est vulnerable, on mettra le dernier à la fin :)
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
Car je n'est pas compris cette ligne <Fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

ouvre Pre_script et colle ce qui suit en gras, à l'interieur du texte qui s'ouvre ,
sans les lignes , en une seule fois en le mettant en surbrillance :


Ce que j'ai fais j'ai glissé un fichier bloc note vide sur le programme Prescan, il s'est executé une seconde fois sans reboot de windows, puis un fichier bloc note s'affiche vide, j'ai collé

Registry::
[-HKEY_CURRENT_USER\Software\Datamngr]
[-HKEY_CURRENT_USER\Software\iMesh]

folder::
C:\ProgramData\312FA
C:\Users\Eastwood\AppData\Local\iMesh

attrib::


4 fenêtres DOS s'affichent puis à la fin un file PRE-script s'affiche avec un logo bizarre on dirait un testament de 19ème siècle lol
Clint Eastwood.
0
Utilisateur anonyme
 
ben c'est en lancant pre_script ensuite il faut coller ca dedans
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
le problème sur bureau y a deux fichiers pre-script maintenant :

Application (.exe) avec un logo de testament si je clique il affiche un fichier tXT vide puis reboot le bureau

et un fichier TXT avec contenu suivant

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.55 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

Mise à jour : 25/07/2011 | 17.30 Par g3n-h@ckm@n
Utilisateur : Eastwood (Administrateurs)
Ordinateur : CLINT
Système d'exploitation : Windows 7 Ultimate (32 bits)
Internet Explorer : 8.0.7600.16385
Mozilla Firefox : 5.0.1 (fr)

Switchs possibles :

processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
attrib:: | txt:: | Host:: | NsLook::
list:: | IP::

Script : 15:05:17

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤


explorer.exe -> Processus redémarré

Fin : 15:05:17

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
J'ai recliqué sur le fichier pre-script-application avec logo de testamenent-- un fichier TXT vide s'affiche, j'ai collé le code Registry::
[-HKEY_CURRENT_USER\Software\Datamngr]
[-HKEY_CURRENT_USER\Software\iMesh]

folder::
C:\ProgramData\312FA
C:\Users\Eastwood\AppData\Local\iMesh

attrib::

J'ai sauvegardé, 4 fenêtres DOS se déclenchent puis le fichier tXT s'affiche sur bureau avec ci dessus cela a donné ceci



¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.55 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

Mise à jour : 25/07/2011 | 17.30 Par g3n-h@ckm@n
Utilisateur : Eastwood (Administrateurs)
Ordinateur : CLINT
Système d'exploitation : Windows 7 Ultimate (32 bits)
Internet Explorer : 8.0.7600.16385
Mozilla Firefox : 5.0.1 (fr)

Switchs possibles :

processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
attrib:: | txt:: | Host:: | NsLook::
list:: | IP::

Script : 15:11:46

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Modification du registre effectuéé

¤

Absent : C:\ProgramData\312FA
Absent : C:\Users\Eastwood\AppData\Local\iMesh

¤

Disques externes : 159 Objets réattribués
Disque Local : 10 Objets réattribués
Utilisateurs : 1 Objets réattribués
ProgramFiles : 24 Objets réattribués
Music : 2 Objets réattribués
Pictures : 0 Objets réattribués
Videos : 0 Objets réattribués
Downloads : 0 Objets réattribués
Desktop : 0 Objets réattribués
Links : 0 Objets réattribués
Searches : 0 Objets réattribués
Contacts : 0 Objets réattribués
Saved Games : 0 Objets réattribués
Favorites : 0 Objets réattribués
Documents : 5 Objets réattribués
Windows : 97 Objets réattribués
StartMenu : 2 Objets réattribués
Librairies : 0 Objets réattribués
Quick Launch : 0 Objets réattribués
%AppData% : 10 Objets réattribués

¤

Fin : 15:12:09

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
 
Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Clique ici pour voir la Configuration

▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
salut
Merci pour suivi mais cette démarche est déja faite dans un autre topic

Tiens https://forums.commentcamarche.net/forum/affich-22861634-virus-backdoor-bds-sdbot-a-165#p22883791
0
Utilisateur anonyme
 
c'est malin d'ouvrir plusieurs sujets pour le meme probleme !
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
salut
Non y a rien de malin je t'explique !

J'ai lançé 1er sujet Virus backdoor BDS/Sdbot.A.165 [Résolu] le jeudi 11-08 car j'ai eu le message d'intruison où blocage par avira

Puis ce sujet de Trojan est lançé le samedi 13-08 aucun rapport puisque pour moi ce n'est pas le même virus, ce n'est pas la même menace

n backdoor BDS n'est pas comme un Trojan TR/Gen.CR' [trojan]

chacun à ses connaissances en informatique, puis je pense c'est intérêt de tout forum, si j'ai un problème, je google, si je ne trouve pas je cherche dans FAQ de tout forum, puis je le poste dans les forums d'informatique pour avoir une solution, d'ailleurs c'est ici que j'ai trouvé de help, sur forum avira un peu.


Merci quand même pour ton suvi, bon week end
0
Utilisateur anonyme
 
en plus sur plusieurs forum ?????

bah si tu veux planter ta machine c'esst ton droit

de plus ton helpeur du depart pouvait tres biuen te regler les deux soucis d'un coup

si t'avais eu 85 infections differents tu aurais ouvret 85 sujets differents ?
0
Eastwood35 Messages postés 74 Date d'inscription   Statut Membre Dernière intervention  
 
bon on ne vas pas faire une histoire, cela reste un forum, chacun est libre de poster où de participer quand même,

J'ai posté sur forum avira, aucune réponse claire et satisfaisante, puis je suis parti sur wiki seven, on ne traite pas ce genre demande, j'ai cherché Faq, googler un peu et je suis arrivé ici

Non, mon laptop est semi-professionnel, on s'infecte pas tous les jours, ces deux programmes à cause d'une clé usb de petit frère

je ferme cette discussion, merci et bonne journée.
0