Mauvais surprise Chat land TROJAN

Keyie -  
 juju666 -
Bonjour à tous,

Il est 1h du matin je viens de rentrer du concert des Red Hot Chili Peppers c'était super !!!
Mais en rentrant chez moi j'ai bien mauvaise surprise. En effet en allumant mon ordinateur portable un logiciel de chat s'active, c'est celui du tchat chat land ! Je n'ai jamais téléchargé ça pourtant ! Alors je l'ai supprimé du panneau de configuration et j'ai supprimé sur la liste de démarrer mais il reste encore un lien qui ne veut pas partir.
Je ne sais pas quoi faire, je m'inquiète vraiment ... De plus j'ai fais une analyse rapide avec Malwarebyte il me dit qu'il a trouvé 2 trojans sur l'ordinateur ...

Aidez moi du mieux que vous pouvez svp merci


A voir également:

23 réponses

Utilisateur anonyme
 
salut chatland se trouve dans les lignes 015 dans les sites de confiance autorisés

======================

Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Clique ici pour voir la Configuration

▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

netsvcs
safebootminimal
safebootnetwork
%systemroot%\system32\config\*.exe /s
%systemroot%\system32\*.sys
HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s


▶ Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
2
Utilisateur anonyme
 
Pour supprimer le raccourci (qui doit être dans"tous les programmes"), il suffit de faire un clic droit et "supprimer". Le meilleur programme de désinstallation que je connaisse est :
https://www.commentcamarche.net/telecharger/utilitaires/19405-revo-uninstaller/

Il vous montrera tous les programmes installés et vous pourrez enlever les logiciels qui vous paraissent suspects grâce à lui.

Si vous ne trouvez pas de programmes liés à "Chat-Land", il vous suffit de taper "Chat-Land" dans le zone de recherche en-bas du menu démarrer et, s'il il reste des fichiers, de les supprimer en faisant un clic droit. Normalement, quand vous les supprimez, ils doivent être vides.
1
Utilisateur anonyme
 
Oui, vous avez bien fait de supprimer ce que Malwaresbytes à trouvé !
0
Keyie
 
Merci beaucoup !
0
Utilisateur anonyme
 
Bonsoir, il y a sur ce site le tuto pour Malwaresbyles:
https://www.donnemoilinfo.com/tuto/Malwarebytes-Anti-Malware/
Essaie aussi : house call :https://www.trendmicro.com/en_us/forHome/products/housecall.html
0
Keyie
 
Bonsoir, j'ai scanné avec Malwaresbyles et j'ai trouvé deux trojan que j'ai supprimé. Est ce que j'ai bien fait ??

Sinon j'ai aussi scanner avec house call que vous m'avez conseillé mais il n'a rien trouvé. Cependant j'aimerais etre sure qu'il n'y a rien sur mon ordinateur car j'ai toujours un raccourci vers ce chat land que je n'arrive pas à supprimer.
Comment faire s'il vous plait ? Un logiciel sur à me conseiller ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
Voici un lien vers une discussion précédente riche en enseignement:

https://forums.commentcamarche.net/forum/affich-18678770-impossible-de-virer-le-vereux-chat-land-org
0
Keyie
 
http://www.cijoint.fr/cjlink.php?file=cj201110/cijgCGtyCZ.txt

http://www.cijoint.fr/cjlink.php?file=cj201110/cij93EPRKq.txt

Voici les deux liens j'espère que vous pourrez m'aider ...
0
Utilisateur anonyme
 
ok

desactive ton antivirus
desactive Windows defender si présent
desactive ton pare-feu

Ferme toutes tes appilications en cours

telecharge et enregistre ceci sur ton bureau :

Pre_Scan

si le lien ne fonctionne pas :

http://www.archive-host.com

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si 'outil est bloqué par l'infection utilise cette version : Version .pif

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
Keyie
 
Voici le lien !

http://www.cijoint.fr/cjlink.php?file=cj201110/cijgF7Demv.txt
0
Utilisateur anonyme
 
re

desinstalle adobe reader 9

================================

fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

Lance Pre_script , une page vierge va s'ouvrir.

selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
___________________________________________________
Kill::

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Chat-Landmessenger"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LManager"=-
"Adobe Reader Speed Launcher"=-
"QuickTime Task"=-
"iTunesHelper"=-
[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar]
"Locked"=-
[-HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]

file::
C:\log.txt

folder::
C:\Users\olive\chat-land
C:\18dea2025465a9c5ba
C:\ProgramData\Ask
C:\Users\olive\AppData\Local\Conduit
C:\Program Files (x86)\Conduit

Host::

attrib::

___________________________________________________

colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
rara
 
J'ai eu pareil mais j'ai suivi le tuto de chez http://www.bibou0007.com/t4828-supprimer-search-webnet, qui me parait bien moins compliqué et long à suivre.
0
Utilisateur anonyme
 
sauf que chaque pc et chaque cas est different :)
0
Keyie
 
Voilà !!

______


¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.96 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

Mise à jour : 17/10/2011 | 00.40 Par g3n-h@ckm@n
Utilisateur : olive (Administrateurs)
Ordinateur : OLIVE-PC
Système d'exploitation : Windows 7 Home Premium (64 bits)
Internet Explorer : 8.0.7600.16385
Mozilla Firefox : 7.0.1 (fr)

Switchs possibles :

processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
attrib:: | txt:: | Host:: | NsLook::
list:: | IP:: | ADS:: | Kill:: | clean::

Script : 17:36:13

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Modification du registre effectuée

¤

Supprimé : C:\log.txt

¤

Absent : C:\Users\olive\chat-land
non Supprimé : C:\18dea2025465a9c5ba
Supprimé : C:\ProgramData\Ask
Supprimé : C:\Users\olive\AppData\Local\Conduit
Supprimé : C:\Program Files (x86)\Conduit

¤


¤ Hosts

# 127.0.0.1 localhost
# ::1 localhost
74.208.10.249 gs.apple.com
#127.0.0.1 gs.apple.com

¤ Hosts Fix

127.0.0.1 localhost



¤

Disques externes : 0 Objets réattribués
Disque Local : 11 Objets réattribués
Utilisateurs : 1 Objets réattribués
ProgramFiles : 7 Objets réattribués
Music : 375 Objets réattribués
Pictures : 0 Objets réattribués
Videos : 0 Objets réattribués
Downloads : 0 Objets réattribués
Desktop : 0 Objets réattribués
Links : 0 Objets réattribués
Searches : 3 Objets réattribués
Contacts : 0 Objets réattribués
Saved Games : 0 Objets réattribués
Favorites : 0 Objets réattribués
Documents : 6 Objets réattribués
Windows : 114 Objets réattribués
StartMenu : 2 Objets réattribués
Librairies : 0 Objets réattribués
Quick Launch : 2 Objets réattribués
%AppData% : 6 Objets réattribués

¤


explorer.exe -> Processus redémarré

Fin : 17:39:49

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
 
Télécharge et enregistre ADWcleaner sur ton bureau :

ADWCleaner (Merci à Xplode)

Lance le,

clique sur suppression et poste son rapport.

======================


▶ Télécharge ici : Ad-remover sur ton bureau :


▶ Déconnecte toi et ferme toutes applications en cours !

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

▶ Laisse travailler l'outil et ne touche à rien ...

▶ Poste le rapport qui apparait à la fin , sur le forum ...

( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

0
Keyie
 
Peut être qu'il n'y a plus rien, je ne sais pas. J'ai réussi à supprimer le raccourci mais j'ai toujours des doutes ...

ADW Cleaner me donne un message d'erreur ... J'ai posté le lien mais il a disparu ... Il y a écrit : " Line 5081 "
0
Keyie
 
http://www.hostingpics.net/viewer.php?id=249664IMAGE.png
0
Utilisateur anonyme
 
ok fais la suite on y reviendra
0
Keyie
 
http://www.cijoint.fr/cjlink.php?file=cj201111/cijnMlNwQG.txt

J'ai pas pu envoyé sur le site ca envoyait que le titre n'était pas renseigné ...
0
Utilisateur anonyme
 
refais un scan OTL stp comme precedemment ?
0
Keyie
 
Voici !!

http://www.cijoint.fr/cjlink.php?file=cj201111/cij9PY1il5.txt

http://www.cijoint.fr/cjlink.php?file=cj201111/cijIJfst53.txt
0
Utilisateur anonyme
 
ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous "Personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:OTL
IE - HKU\S-1-5-21-1530448453-3276227276-4117735772-1000\..\URLSearchHook: {05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} - No CLSID value found
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_0_1.dll File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27)
O16 - DPF: {CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27)

:Files
C:\18dea2025465a9c5ba

:commands
[CLEARALLRESTOREPOINTS]
[emptytemp]
[start explorer]
[reboot]


▶ Clique sur "Correction" pour lancer la suppression.


▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
0
Keyie
 
Je fais la meme configuration que d'habitude ou je laisse comme ca ??
0
Utilisateur anonyme
 
non laisse comme ca
0
Keyie
 
Ok !
0
Keyie
 
Voilà !!



-All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
No active process named iexplore.exe was found!
No active process named firefox.exe was found!
Process msnmsgr.exe killed successfully!
No active process named Teatimer.exe was found!
========== OTL ==========
Registry value HKEY_USERS\S-1-5-21-1530448453-3276227276-4117735772-1000\Software\Microsoft\Internet Explorer\URLSearchHooks\\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}\ not found.
Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@adobe.com/FlashPlayer\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@Apple.com/iTunes,version=\ deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked not found.
Starting removal of ActiveX control {8AD9C840-044E-11D1-B3E9-00805F499D93}
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
Starting removal of ActiveX control {CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ not found.
Starting removal of ActiveX control {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found.
========== FILES ==========
C:\18dea2025465a9c5ba\Graphics folder moved successfully.
C:\18dea2025465a9c5ba\3082 folder moved successfully.
C:\18dea2025465a9c5ba\3076 folder moved successfully.
C:\18dea2025465a9c5ba\2070 folder moved successfully.
C:\18dea2025465a9c5ba\2052 folder moved successfully.
C:\18dea2025465a9c5ba\1055 folder moved successfully.
C:\18dea2025465a9c5ba\1053 folder moved successfully.
C:\18dea2025465a9c5ba\1049 folder moved successfully.
C:\18dea2025465a9c5ba\1046 folder moved successfully.
C:\18dea2025465a9c5ba\1045 folder moved successfully.
C:\18dea2025465a9c5ba\1044 folder moved successfully.
C:\18dea2025465a9c5ba\1043 folder moved successfully.
C:\18dea2025465a9c5ba\1042 folder moved successfully.
C:\18dea2025465a9c5ba\1041 folder moved successfully.
C:\18dea2025465a9c5ba\1040 folder moved successfully.
C:\18dea2025465a9c5ba\1038 folder moved successfully.
C:\18dea2025465a9c5ba\1037 folder moved successfully.
C:\18dea2025465a9c5ba\1036 folder moved successfully.
C:\18dea2025465a9c5ba\1035 folder moved successfully.
C:\18dea2025465a9c5ba\1033 folder moved successfully.
C:\18dea2025465a9c5ba\1032 folder moved successfully.
C:\18dea2025465a9c5ba\1031 folder moved successfully.
C:\18dea2025465a9c5ba\1030 folder moved successfully.
C:\18dea2025465a9c5ba\1029 folder moved successfully.
C:\18dea2025465a9c5ba\1028 folder moved successfully.
C:\18dea2025465a9c5ba\1025 folder moved successfully.
C:\18dea2025465a9c5ba folder moved successfully.
========== COMMANDS ==========
Restore point Set: OTL Restore Point

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: olive
->Temp folder emptied: 353256528 bytes
->Temporary Internet Files folder emptied: 101657049 bytes
->Java cache emptied: 2126543 bytes
->FireFox cache emptied: 43581154 bytes
->Flash cache emptied: 3151266 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 91550388 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 52526 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 568,00 mb


OTL by OldTimer - Version 3.2.31.0 log created on 11022011_201358

Files\Folders moved on Reboot...
C:\Users\olive\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
File move failed. C:\Windows\temp\dsiwmis.log scheduled to be moved on reboot.

Registry entries deleted on Reboot...
0