Probléme de cheval de troie

Bonjour à tous,
J'aurai besoin de votre aide.
Depuis quelques jours, j'avais un message Shareaza ultimate file a cessé de fonctionner.
alors que je n'ai jamais eu Shareaza sur mon ordi.
J'ai galéré avec la prévention de l'execution des données sans résultat.
puis j'ai ouvert le gestionnaire de taches
dans les applications j'ai en cours d'execution
ares 2.1.7.3041
emulev0.50a
shareaza impossible de faire fin de tache
dans les processus je trouve
conime.exe 32 emule
ctfldr.exe 32 ares P2P for windows
en suivant les chemins, les executables sont dans c:users/public/appdata
emule morphxt, Aobj, Shareobj
impossible de supprimer ces fichiers.
je l'ai fait en redemarrant mode sans echec, mais ils reviennent et les executables s'ouvrent tout de suite.
Je n'aai plus le problème du message Shareaza ;;;; a cessé de fonctionner, mais je n'ai pas résolu mon probléme de fonds
j'ai avira comme anti virus il me trouve c users denis appdata local ... 3868329[1].js je fais supprimer et il me le retrouve un peu plus tard
j'ai mis un version d'évaluation de Kaspersky j'ai fait un scan il a enlvé des trucs mais rien de définitif "les sous marins sont là"
merci pour vos conseils

32 réponses

Résumé de la discussion

Problème récurrent lié à un message « Shareaza a cessé de fonctionner » apparaît malgré l'absence de Shareaza, avec des processus malveillants détectés (conime.exe, emule, ctfldr.exe) et des fichiers persistant dans AppData. Plusieurs antivirus et outils antimalware ont été essayés, notamment Avira, Kaspersky, Malwarebytes et ComboFix, sans éliminer définitivement les éléments indésirables ni empêcher leur réapparition après redémarrage. Des étapes de réparation ont été suivies, incluant l'exécution en mode sans échec, l'analyse via OTL, puis Delfix et des réinstallations nécessaires de .NET Framework 3.5 et 4 pour stabiliser le système. Par ailleurs, la vigilance demeure concernant les mises à jour du système et les outils de maintenance à privilégier pour éviter une récidive et sécuriser durablement le poste.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour et Bienvenue sur CCM

    Nous allons utiliser cet outil de diagnostic afin d'identifier les problèmes de ton ordinateur.

    Télécharge OTL (de OldTimer) sur ton Bureau.

    Ferme toutes tes applications en cours

    ● Lance OTL.exe
    - Sous XP double-clic sur l'icône pour lancer l'outil.
    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    ● L'interface principale s'ouvre :
    ● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
    ● Coche la case également Tous les utilisateurs
    Laisse tous les autres paramètres par défaut
    ● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

    netsvcs 
    /md5start
    volsnap.*
    explorer.exe
    winlogon.exe
    userinit.exe
    svchost.exe
    /md5stop
    %temp%\*.exe /s 
    %ALLUSERSPROFILE%\Application Data\*.exe /s 
    %ALLUSERSPROFILE%\Application Data\*.
    %APPDATA%\*.exe /s 
    %APPDATA%\*.
    %SYSTEMDRIVE%\*.exe 
    %systemroot%\system32\*.dll /lockedfiles 
    %systemroot%\Tasks\*.job /lockedfiles 
    %systemroot%\system32\drivers\*.sys /lockedfiles 
    hklm\system\CurrentControlSet\Control\Session Manager\SubSystems /s 
    hklm\software\clients\startmenuinternet|command /rs
    hklm\software\clients\startmenuinternet|command /64 /rs
    SAVEMBR:0 
    CREATERESTOREPOINT 

    ● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
    ● 2 rapports vont s'ouvrir au format bloc-note :
    OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
    Ne les poste pas sur le forum, ils seraient trop long
    ● Héberge les sur un des sites suivants :
    https://www.cjoint.com/
    http://www.cijoint.fr/
    http://pjjoint.malekal.com/
    https://textup.fr/
    ● Tu obtiendras 2 liens que tu me donneras dans ton prochain message.

    A +
    0
    1. Contributeur sécurité
      denisup31,

      ● La plupart des infections nécessitent plusieurs outils et manipulations pour les supprimer complètement. Même si les symptômes disparaissent rapidement, il est préférable de terminer la procédure.
      ● N'utilise pas d'outil de désinfection de ta propre initiative, ne pas suivre également d'autres conseils afin de ne pas interférer sur la procédure en cours.
      ● Prends le temps de lire ce qui est demandé, ne te lance pas dans une manipulation que tu n'as pas compris.
      ● Je t'aide bénévolement, merci d'en tenir compte :)

      == == == == == == == == == == == == == == == == == == == == == ==

      1. Commence par désinstaller un des 2 antivirus (j'ai compris que tu avais installé Kaspersky pour te dépanner) et Ad-Adware (logiciel sans intérêt)

      2. Relance OTL
      - Sous XP double-clic sur l'icône pour lancer l'outil.
      - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
      ● L'interface principale s'ouvre :
      ● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

      :OTL
      FF - prefs.js..browser.startup.homepage: "http://search.babylon.com/?babsrc=HP_ss&mntrId=7a394f210000000000001cbdb98acd6e&tlver=1.4.19.19&affID=17162" 
      FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24 
      FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}:6.0.26 
      FF - prefs.js..extensions.enabledItems: {EEE6C361-6118-11DC-9C72-001320C79847}:1.3.0.1     
      FF - prefs.js..keyword.URL: "https://search.sweetim.com/search.asp?src=2&q=" 
      FF - prefs.js..sweetim.toolbar.previous.keyword.URL: "http://search.babylon.com/?babsrc=SP_ss&mntrId=7a394f210000000000001cbdb98acd6e&tlver=1.4.19.19&instlRef=&affID=17162&q=" 
      [2011/10/29 10:03:33 | 000,000,000 | ---D | M] (SweetIM Toolbar for Firefox) -- C:\Users\Denis\AppData\Roaming\mozilla\Firefox\Profiles\u278yghy.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}     
      [2011/10/29 10:03:30 | 000,003,915 | ---- | M] () -- C:\Users\Denis\AppData\Roaming\Mozilla\Firefox\Profiles\u278yghy.default\searchplugins\sweetim.xml     
      [2011/02/20 10:48:48 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files (x86)\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} 
      [2011/06/25 18:20:22 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files (x86)\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA} 
      [2011/03/05 14:27:04 | 000,002,423 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\babylon.xml     
      O4 - HKU\S-1-5-21-1275366633-667871219-2834239282-1000\..\Run: [{3B719538-E310-4aad-A49B-C598C9992165}] C:\Users\Public\{3B719538-E310-4aad-A49B-C598C9992165}.dll () 
      O4 - HKU\S-1-5-21-1275366633-667871219-2834239282-1000\..\Run: [{3EF46685-1A97-4c9e-A145-160CF2974EE7}] C:\Users\Public\{3EF46685-1A97-4c9e-A145-160CF2974EE7}.dll () 
      O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab (Java Plug-in 1.6.0_01)     
      O33 - MountPoints2\{12a40c38-9e7d-11e0-a852-001e904df1aa}\Shell - "" = AutoRun 
      O33 - MountPoints2\{12a40c38-9e7d-11e0-a852-001e904df1aa}\Shell\AutoRun\command - "" = F:\SFR.exe     
      O33 - MountPoints2\{ac2257e9-56e2-11e0-874e-001e904df1aa}\Shell - "" = AutoRun 
      O33 - MountPoints2\{ac2257e9-56e2-11e0-874e-001e904df1aa}\Shell\AutoRun\command - "" = J:\SETUP.EXE     
      O33 - MountPoints2\{ac2257e9-56e2-11e0-874e-001e904df1aa}\Shell\configure\command - "" = J:\SETUP.EXE     
      O33 - MountPoints2\{ac2257e9-56e2-11e0-874e-001e904df1aa}\Shell\install\command - "" = J:\SETUP.EXE     
      O33 - MountPoints2\{ca42db55-9a54-11e0-8c5f-001e904df1aa}\Shell - "" = AutoRun 
      O33 - MountPoints2\{ca42db55-9a54-11e0-8c5f-001e904df1aa}\Shell\AutoRun\command - "" = L:\uff_compte_avenir.exe 
      [2011/05/25 11:06:36 | 000,000,000 | ---D | M] -- C:\Users\Brigitte\AppData\Roaming\OfferBox     
      [2011/08/29 18:11:36 | 000,000,000 | ---D | M] -- C:\Users\Denis\AppData\Roaming\moovida-1     
      [2011/05/31 17:43:27 | 000,000,000 | ---D | M] -- C:\Users\Denis\AppData\Roaming\OfferBox     
      [7 C:\Users\Denis\AppData\Local\Temp\*.tmp files -> C:\Users\Denis\AppData\Local\Temp\*.tmp -> ] 
      @Alternate Data Stream - 114 bytes -> C:\ProgramData\TEMP:D1B5B4F1 
      
      :Reg 
      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] 
      "TCP Query User{4CDD4683-B331-46E5-B73B-5E9955225987}C:\users\public\appdata\aobj\ctfldr.exe"=-
      "TCP Query User{728DB4D6-21C4-49AA-AECA-ECDA79B49235}C:\users\public\appdata\shareobj\ctfmon.exe"=-
      "TCP Query User{8E4BADE9-B639-4B5E-B44B-5232FCEE3E4D}C:\users\public\appdata\emulemorphxt\conime.exe"=-
      "UDP Query User{12FFFF19-EC8C-4FDC-9764-550CB684DDA1}C:\users\public\appdata\emulemorphxt\conime.exe"=-
      "UDP Query User{706B535A-17CA-4C8A-A113-496B1E7D50D6}C:\users\public\appdata\shareobj\ctfmon.exe"=-
      "UDP Query User{BBADBD2E-A89B-457A-BFC8-2D7FF84F3F6D}C:\users\public\appdata\aobj\ctfldr.exe"=-
      
      :Files
      ipconfig /flushdns /c
      c:\users\public\appdata\emulemorphxt
      c:\users\public\appdata\shareobj
      c:\users\public\appdata\aobj
      
      :Commands 
      [emptytemp]

      ● Clique sur le bouton Correction.
      ● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
      ● Accepte en cliquant sur OK.
      ● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

      Tu peux le retrouver le fichier à la racine du disque : C:\_OTL\MovedFiles (Vérifie la date si besoin : jjmmaaaa_xxxxxxxx.log)

      3. Télécharge MBAM et installe le selon l'emplacement par défaut.
      (l'essai de la version pro est facultative)

      ● Effectue la mise à jour et lance Malwarebytes' Anti-Malware
      ● Clique dans l'onglet du haut "Recherche"
      ● Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
      ● Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

      A la fin de l'analyse, si MBAM n'a rien trouvé :

      ● Clique sur OK, le rapport s'ouvre spontanément

      Si des menaces ont été détectées :

      ● Clique sur OK puis "Afficher les résultats"
      ● Choisis l'option "Supprimer la sélection"
      ● Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
      ● Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
      ● Sinon le rapport s'ouvre automatiquement après la suppression

      4. Héberge les 2 rapports et donne moi les liens

      A +
      0
      1. Kalimusic Bonjour,
        tout d'abord, je voudrais vous dire que je n'ai fait aucune manipulation après votre premier message, que j'apprecie enormément le temps que vous me consacrez et je vous en remercie.
        j'ai désinstallé Ad Aware et Kaspersky
        1 seul anti virus AVIRA
        j'ai suivi vos instructions et je vous joins les liens des 2 rapports
        https://www.cjoint.com/?AJFo3VkWVZo
        https://www.cjoint.com/?AJFo5eNLVu8
        cordialement
        0
        1. Contributeur sécurité
          Bonjour,

          Kaspersky avait fait du ménage, il ne restait pas grand chose.
          Que reste t-il comment problème maintenant ?

          1. Relance OTL
          - Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
          ● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
          Laisse tous les autres paramètres par défaut
          ● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
          ● Après le balayage, un nouveau rapport OTL.txt va s'ouvrir au format bloc-note
          ● Héberge le rapport et donne moi le lien.

          A +
          0
          1. Je ne vois plus ses applications s'ouvrir
            voici le dernier rapport OTL
            https://www.cjoint.com/?AJFrW75AilX
            J'ai encore une inquiétude, je vois une mise à jour suspecte accolée à mon bouton d'arrêt, je ferme par le menu déroulant arreter.
            Pourquoi me semble t'elle suspecte car hier ou avant hier j'avais cette demande de mise à jour, j'ai fermé mon ordi par ce moyen et j'ai eu un ecran furtif ou j'ai reconnu Emule puis une mise à jour c'est effectué avant l'arrêt.
            Ma derniere demande concerne l'avenir, comment se protéger au mieux avec quels outils?
            merci pour votre aide
            0
            1. Contributeur sécurité
              Le rapport OTL est clean maintenant. Ton histoire de mise à jour est étrange.
              Peux tu regarder via le centre de maintenance de quelle mise à jour il s'agit ?

              En ce qui concerne ta dernière demande, on y reviendra lorsque tout sera rentré dans l'ordre ;)

              A +
              0
              1. Contributeur sécurité
                ok, rien d'anormal à priori.
                Les 2 mises à jour en attente concernent le framework4
                Fait les mises à jour et relance une analyse rapide avec OTL.
                Donne moi le rapport via cjoint.

                A +
                0
                1. les mises a jour se sont bien passées
                  voici le lien
                  https://www.cjoint.com/?AJFvF122wpb
                  par curiosité je suis allé voir si les fichiers avaient été supp
                  EmuleMorphXT est toujours dans c utilisateurs public appdata
                  avec des fichiers rar dans le incoming dont les noms sont sans équivoque pédopornographique, je n'ai reien ouvert.
                  les autres sont passés dans c utilisateurs public programfiles
                  aobj
                  emulemorphXT
                  shareobj
                  puis je tout supp
                  cordialement
                  0
                  1. Contributeur sécurité
                    Le soucis, c'est que lors du script OTL, il ne les avait pas trouvé :

                    File\Folder c:\users\public\appdata\emulemorphxt not found.
                    File\Folder c:\users\public\appdata\shareobj not found.
                    File\Folder c:\users\public\appdata\aobj not found.

                    Relance OTL
                    - Sous XP double-clic sur l'icône pour lancer l'outil.
                    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                    ● Dans la partie "Personnalisation", copie/colle :

                    c:\users\public\appdata\*.* /s 
                    c:\users\public\appdata\*. 

                    ● Clique sur le bouton Aucun.
                    ● Clique sur le bouton Analyse.
                    ● Accepte en cliquant sur OK.
                    ● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note.

                    A +
                    0
                    1. Contributeur sécurité
                      ok, tu le disais en début du sujet mais je pensais que Kaspersky avait nettoyé car lors de l'analyse OTL, les dossiers avaient disparus.

                      Sauvegarde tes documents les plus importants.

                      Télécharge ComboFix de sUBs sur ton bureau (et nulle part ailleurs ! )

                      !! Ferme toutes tes applications en cours et désactive les protections résidentes de ton PC (Antivirus, Antispywares, Firewall, etc...) !!

                      Regarde attentivement ce tutoriel pour t'aider : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                      Si besoin, imprime ce dont tu auras besoin, car ensuite toutes les fenêtres doivent être fermés.

                      ● Lance ComboFix
                      ● Accepte la licence d'utilisation et laisse toi guider par le programme
                      ● Autorise ComboFix a se connecter à internet pour les mises à jour si besoin.
                      Accepte d'installer la console de récupération si tu es sous XP

                      !! Surtout ne rien faire et ne rien toucher pendant le travail de l'outil !!
                      (risque de plantage complet de l'ordinateur)

                      ● A la fin ComboFix indique l'emplacement du rapport et l'ouvre spontanément.
                      ● il est possible que ComboFix est besoin de redémarre l'ordinateur.
                      ● Héberge le rapport et donne moi le lien.

                      !! Réactive les protections résidentes de ton PC !!

                      Note : Le rapport se trouve normalement à la racine du disque: C:\ComboFix.txt

                      A +
                      0
                      1. Contributeur sécurité
                        Bonsoir,

                        On cherche la cause avant de les supprimer sinon ils vont revenir ;)

                        Ouvre le bloc-note et copie/colle les instructions suivantes :

                        Folder::
                        c:\users\public\appdata\eMuleMorphXT
                        c:\users\Brigitte\AppData\Local\eMule    
                        c:\users\Denis\AppData\Local\eMule    
                        c:\users\Public\{3EF46685-1A97-4c9e-A145-160CF2974EE7}.pif      
                          
                        

                        ● Sauvegarde le fichier sous le nom CFScript.txt impérativement sur ton Bureau.

                        !! Ferme toutes tes applications en cours et désactive les protections résidentes de ton PC (Antivirus, Antispywares, etc...) !!

                        ● Fait un glissé/déposé du fichier sur l'icône de ComboFix.exe => img
                        ● Patiente pendant le travail de l'outil et la création du rapport.

                        Héberge le rapport et donne moi le lien.

                        A +
                        0
                        1. Contributeur sécurité
                          Denisup31,

                          L'essai de la version payante dure je crois 15 jours, au delà Malwarebytes continuera de fonctionner en version gratuite.
                          La version payante n'est pas très couteuse, elle inclue notamment une protection résidente, des mises jour automatique.

                          On va vérifier avec OTL que tout a été supprimé :

                          Relance OTL
                          - Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                          ● Dans la partie "Personnalisation", copie/colle :

                          c:\users\public\appdata\*.* /s 
                          C:\Program Files (x86)\*. 
                          HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules /s  
                          CREATERESTOREPOINT 

                          ● Clique sur le bouton Standard puis sur le bouton Analyse rapide.
                          ● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note.

                          A +
                          0
                          1. Contributeur sécurité
                            re,

                            Relance OTL
                            - Sous XP double-clic sur l'icône pour lancer l'outil.
                            - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                            ● L'interface principale s'ouvre :
                            ● Dans la partie "Personnalisation", copie/colle le texte suivant
                            ● Clique sur le bouton Correction.
                            ● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
                            ● Accepte en cliquant sur OK.
                            ● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

                            Tu peux le retrouver le fichier à la racine du disque : C:\_OTL\MovedFiles (Vérifie la date si besoin : jjmmaaaa_xxxxxxxx.log)

                            On se laisse un peu de temps, reviens demain en fin de journée me dire si tout est ok. On désinstallera proprement les outils utilisés.

                            A+
                            0
                            • 1
                            • 2