Mauvais surprise Chat land TROJAN

Bonjour à tous,

Il est 1h du matin je viens de rentrer du concert des Red Hot Chili Peppers c'était super !!!
Mais en rentrant chez moi j'ai bien mauvaise surprise. En effet en allumant mon ordinateur portable un logiciel de chat s'active, c'est celui du tchat chat land ! Je n'ai jamais téléchargé ça pourtant ! Alors je l'ai supprimé du panneau de configuration et j'ai supprimé sur la liste de démarrer mais il reste encore un lien qui ne veut pas partir.
Je ne sais pas quoi faire, je m'inquiète vraiment ... De plus j'ai fais une analyse rapide avec Malwarebyte il me dit qu'il a trouvé 2 trojans sur l'ordinateur ...

Aidez moi du mieux que vous pouvez svp merci

23 réponses

Résumé de la discussion

Un utilisateur signale l’apparition inexpliquée d’un logiciel de chat nommé Chat-Land sur un PC Windows 7, malgré une suppression initiale et l’absence de téléchargement avéré, avec un lien persistant. La situation est aggravée par une analyse rapide avec Malwarebytes qui révèle la présence de deux trojans, incitant à des mesures de sécurité plus approfondies et à l’utilisation d’outils de désinfection complémentaires. Les échanges de la discussion proposent diverses solutions, allant de programmes de désinstallation avancés et de suppression manuelle des fichiers à l’utilisation d’outils spécialisés et au transfert des rapports vers des services dédiés.

Bobot (l’IA à votre service)
  1. salut chatland se trouve dans les lignes 015 dans les sites de confiance autorisés

    ======================

    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    => Clique ici pour voir la Configuration

    ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

    netsvcs
    safebootminimal
    safebootnetwork
    %systemroot%\system32\config\*.exe /s
    %systemroot%\system32\*.sys
    HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s


    ▶ Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    2
    1. Pour supprimer le raccourci (qui doit être dans"tous les programmes"), il suffit de faire un clic droit et "supprimer". Le meilleur programme de désinstallation que je connaisse est :
      https://www.commentcamarche.net/telecharger/utilitaires/19405-revo-uninstaller/

      Il vous montrera tous les programmes installés et vous pourrez enlever les logiciels qui vous paraissent suspects grâce à lui.

      Si vous ne trouvez pas de programmes liés à "Chat-Land", il vous suffit de taper "Chat-Land" dans le zone de recherche en-bas du menu démarrer et, s'il il reste des fichiers, de les supprimer en faisant un clic droit. Normalement, quand vous les supprimez, ils doivent être vides.
      1
      1. Oui, vous avez bien fait de supprimer ce que Malwaresbytes à trouvé !
        0
      2. Merci beaucoup !
        0
    2. Bonsoir, j'ai scanné avec Malwaresbyles et j'ai trouvé deux trojan que j'ai supprimé. Est ce que j'ai bien fait ??

      Sinon j'ai aussi scanner avec house call que vous m'avez conseillé mais il n'a rien trouvé. Cependant j'aimerais etre sure qu'il n'y a rien sur mon ordinateur car j'ai toujours un raccourci vers ce chat land que je n'arrive pas à supprimer.
      Comment faire s'il vous plait ? Un logiciel sur à me conseiller ?
      0
      1. http://www.cijoint.fr/cjlink.php?file=cj201110/cijgCGtyCZ.txt

        http://www.cijoint.fr/cjlink.php?file=cj201110/cij93EPRKq.txt

        Voici les deux liens j'espère que vous pourrez m'aider ...
        0
        1. ok

          desactive ton antivirus
          desactive Windows defender si présent
          desactive ton pare-feu

          Ferme toutes tes appilications en cours

          telecharge et enregistre ceci sur ton bureau :

          Pre_Scan

          si le lien ne fonctionne pas :

          http://www.archive-host.com

          s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

          Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

          une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

          si 'outil est bloqué par l'infection utilise cette version : Version .pif

          si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

          si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

          Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

          Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

          ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

          clique sur ce lien : http://www.cijoint.fr/

          ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

          ▶ Clique sur Ouvrir.

          ▶ Clique sur "Cliquez ici pour déposer le fichier".

          Un lien de cette forme :

          http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

          est ajouté dans la page.

          ▶ Copie ce lien dans ta réponse.

          si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
          0
          1. Voici le lien !

            http://www.cijoint.fr/cjlink.php?file=cj201110/cijgF7Demv.txt
            0
            1. re

              desinstalle adobe reader 9

              ================================

              fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

              Lance Pre_script , une page vierge va s'ouvrir.

              selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
              ___________________________________________________
              Kill::

              Registry::
              [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
              "Chat-Landmessenger"=-
              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
              "LManager"=-
              "Adobe Reader Speed Launcher"=-
              "QuickTime Task"=-
              "iTunesHelper"=-
              [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar]
              "Locked"=-
              [-HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]

              file::
              C:\log.txt

              folder::
              C:\Users\olive\chat-land
              C:\18dea2025465a9c5ba
              C:\ProgramData\Ask
              C:\Users\olive\AppData\Local\Conduit
              C:\Program Files (x86)\Conduit

              Host::

              attrib::

              ___________________________________________________

              colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

              puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

              des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

              poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

              si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
              0
              1. J'ai eu pareil mais j'ai suivi le tuto de chez http://www.bibou0007.com/t4828-supprimer-search-webnet, qui me parait bien moins compliqué et long à suivre.
                0
                1. sauf que chaque pc et chaque cas est different :)
                  0
              2. Voilà !!

                ______

                ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.96 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                ¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

                Mise à jour : 17/10/2011 | 00.40 Par g3n-h@ckm@n
                Utilisateur : olive (Administrateurs)
                Ordinateur : OLIVE-PC
                Système d'exploitation : Windows 7 Home Premium (64 bits)
                Internet Explorer : 8.0.7600.16385
                Mozilla Firefox : 7.0.1 (fr)

                Switchs possibles :

                processes:: | file:: | folder:: | Registry::
                Driver:: | replace:: | DNS:: | Command::
                attrib:: | txt:: | Host:: | NsLook::
                list:: | IP:: | ADS:: | Kill:: | clean::

                Script : 17:36:13

                ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                Modification du registre effectuée

                ¤

                Supprimé : C:\log.txt

                ¤

                Absent : C:\Users\olive\chat-land
                non Supprimé : C:\18dea2025465a9c5ba
                Supprimé : C:\ProgramData\Ask
                Supprimé : C:\Users\olive\AppData\Local\Conduit
                Supprimé : C:\Program Files (x86)\Conduit

                ¤

                ¤ Hosts

                # 127.0.0.1 localhost
                # ::1 localhost
                74.208.10.249 gs.apple.com
                #127.0.0.1 gs.apple.com

                ¤ Hosts Fix

                127.0.0.1 localhost

                ¤

                Disques externes : 0 Objets réattribués
                Disque Local : 11 Objets réattribués
                Utilisateurs : 1 Objets réattribués
                ProgramFiles : 7 Objets réattribués
                Music : 375 Objets réattribués
                Pictures : 0 Objets réattribués
                Videos : 0 Objets réattribués
                Downloads : 0 Objets réattribués
                Desktop : 0 Objets réattribués
                Links : 0 Objets réattribués
                Searches : 3 Objets réattribués
                Contacts : 0 Objets réattribués
                Saved Games : 0 Objets réattribués
                Favorites : 0 Objets réattribués
                Documents : 6 Objets réattribués
                Windows : 114 Objets réattribués
                StartMenu : 2 Objets réattribués
                Librairies : 0 Objets réattribués
                Quick Launch : 2 Objets réattribués
                %AppData% : 6 Objets réattribués

                ¤

                explorer.exe -> Processus redémarré

                Fin : 17:39:49

                ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
                0
                1. Télécharge et enregistre ADWcleaner sur ton bureau :

                  ADWCleaner (Merci à Xplode)

                  Lance le,

                  clique sur suppression et poste son rapport.

                  ======================

                  ▶ Télécharge ici : Ad-remover sur ton bureau :

                  ▶ Déconnecte toi et ferme toutes applications en cours !

                  si tu as XP => double clique
                  si tu as Vista ou windows 7 => clic droit "executer en tant que...."


                  ▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

                  ▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

                  ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

                  ▶ Laisse travailler l'outil et ne touche à rien ...

                  ▶ Poste le rapport qui apparait à la fin , sur le forum ...

                  ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
                  ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

                  0
                  1. Peut être qu'il n'y a plus rien, je ne sais pas. J'ai réussi à supprimer le raccourci mais j'ai toujours des doutes ...

                    ADW Cleaner me donne un message d'erreur ... J'ai posté le lien mais il a disparu ... Il y a écrit : " Line 5081 "
                    0
                    1. http://www.hostingpics.net/viewer.php?id=249664IMAGE.png
                      0
                      1. ok fais la suite on y reviendra
                        0
                        1. http://www.cijoint.fr/cjlink.php?file=cj201111/cijnMlNwQG.txt

                          J'ai pas pu envoyé sur le site ca envoyait que le titre n'était pas renseigné ...
                          0
                          1. refais un scan OTL stp comme precedemment ?
                            0
                            1. Voici !!

                              http://www.cijoint.fr/cjlink.php?file=cj201111/cij9PY1il5.txt

                              http://www.cijoint.fr/cjlink.php?file=cj201111/cijIJfst53.txt
                              0
                              1. ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

                                si tu as XP => double clique
                                si tu as Vista ou windows 7 => clic droit "executer en tant que...."


                                sur OTL.exe pour le lancer.

                                ▶Copie la liste qui se trouve en gras ci-dessous,

                                ▶ colle-la dans la zone sous "Personnalisation" :


                                :processes
                                explorer.exe
                                iexplore.exe
                                firefox.exe
                                msnmsgr.exe
                                Teatimer.exe

                                :OTL
                                IE - HKU\S-1-5-21-1530448453-3276227276-4117735772-1000\..\URLSearchHook: {05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} - No CLSID value found
                                FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_0_1.dll File not found
                                FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
                                FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
                                O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
                                O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27)
                                O16 - DPF: {CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27)
                                O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27)

                                :Files
                                C:\18dea2025465a9c5ba

                                :commands
                                [CLEARALLRESTOREPOINTS]
                                [emptytemp]
                                [start explorer]
                                [reboot]


                                ▶ Clique sur "Correction" pour lancer la suppression.

                                ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
                                0
                                1. Je fais la meme configuration que d'habitude ou je laisse comme ca ??
                                  0
                                2. non laisse comme ca
                                  0
                                3. Ok !
                                  0
                              2. Voilà !!

                                -All processes killed
                                ========== PROCESSES ==========
                                No active process named explorer.exe was found!
                                No active process named iexplore.exe was found!
                                No active process named firefox.exe was found!
                                Process msnmsgr.exe killed successfully!
                                No active process named Teatimer.exe was found!
                                ========== OTL ==========
                                Registry value HKEY_USERS\S-1-5-21-1530448453-3276227276-4117735772-1000\Software\Microsoft\Internet Explorer\URLSearchHooks\\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}\ not found.
                                Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@adobe.com/FlashPlayer\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@Apple.com/iTunes,version=\ deleted successfully.
                                Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked not found.
                                Starting removal of ActiveX control {8AD9C840-044E-11D1-B3E9-00805F499D93}
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
                                Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
                                Starting removal of ActiveX control {CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ deleted successfully.
                                Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ not found.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}\ not found.
                                Starting removal of ActiveX control {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found.
                                Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found.
                                ========== FILES ==========
                                C:\18dea2025465a9c5ba\Graphics folder moved successfully.
                                C:\18dea2025465a9c5ba\3082 folder moved successfully.
                                C:\18dea2025465a9c5ba\3076 folder moved successfully.
                                C:\18dea2025465a9c5ba\2070 folder moved successfully.
                                C:\18dea2025465a9c5ba\2052 folder moved successfully.
                                C:\18dea2025465a9c5ba\1055 folder moved successfully.
                                C:\18dea2025465a9c5ba\1053 folder moved successfully.
                                C:\18dea2025465a9c5ba\1049 folder moved successfully.
                                C:\18dea2025465a9c5ba\1046 folder moved successfully.
                                C:\18dea2025465a9c5ba\1045 folder moved successfully.
                                C:\18dea2025465a9c5ba\1044 folder moved successfully.
                                C:\18dea2025465a9c5ba\1043 folder moved successfully.
                                C:\18dea2025465a9c5ba\1042 folder moved successfully.
                                C:\18dea2025465a9c5ba\1041 folder moved successfully.
                                C:\18dea2025465a9c5ba\1040 folder moved successfully.
                                C:\18dea2025465a9c5ba\1038 folder moved successfully.
                                C:\18dea2025465a9c5ba\1037 folder moved successfully.
                                C:\18dea2025465a9c5ba\1036 folder moved successfully.
                                C:\18dea2025465a9c5ba\1035 folder moved successfully.
                                C:\18dea2025465a9c5ba\1033 folder moved successfully.
                                C:\18dea2025465a9c5ba\1032 folder moved successfully.
                                C:\18dea2025465a9c5ba\1031 folder moved successfully.
                                C:\18dea2025465a9c5ba\1030 folder moved successfully.
                                C:\18dea2025465a9c5ba\1029 folder moved successfully.
                                C:\18dea2025465a9c5ba\1028 folder moved successfully.
                                C:\18dea2025465a9c5ba\1025 folder moved successfully.
                                C:\18dea2025465a9c5ba folder moved successfully.
                                ========== COMMANDS ==========
                                Restore point Set: OTL Restore Point

                                [EMPTYTEMP]

                                User: All Users

                                User: Default
                                ->Temp folder emptied: 0 bytes
                                ->Temporary Internet Files folder emptied: 0 bytes

                                User: Default User
                                ->Temp folder emptied: 0 bytes
                                ->Temporary Internet Files folder emptied: 0 bytes

                                User: olive
                                ->Temp folder emptied: 353256528 bytes
                                ->Temporary Internet Files folder emptied: 101657049 bytes
                                ->Java cache emptied: 2126543 bytes
                                ->FireFox cache emptied: 43581154 bytes
                                ->Flash cache emptied: 3151266 bytes

                                User: Public

                                %systemdrive% .tmp files removed: 0 bytes
                                %systemroot% .tmp files removed: 0 bytes
                                %systemroot%\System32 .tmp files removed: 0 bytes
                                %systemroot%\System32 (64bit) .tmp files removed: 0 bytes
                                %systemroot%\System32\drivers .tmp files removed: 0 bytes
                                Windows Temp folder emptied: 91550388 bytes
                                %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 52526 bytes
                                RecycleBin emptied: 0 bytes

                                Total Files Cleaned = 568,00 mb

                                OTL by OldTimer - Version 3.2.31.0 log created on 11022011_201358

                                Files\Folders moved on Reboot...
                                C:\Users\olive\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
                                File move failed. C:\Windows\temp\dsiwmis.log scheduled to be moved on reboot.

                                Registry entries deleted on Reboot...
                                0
                                • 1
                                • 2