Trojan-BNK.Keylogger.gen

Bonjour,

J'ai depuis quelques heures, une alerte de "Vista Home Security 2012 Firewal Alert" qui me dit que je suis infecté par Trojan-BNK.Keylogger.gen

Mais ça me parait un peu louche... et d'après ce que j'ai lu sur ce forum j'ai des raisons de m'en méfier. Certains ont eu apparemment le même problème et ça serait (si j'ai bien compris) un faux virus. Malheureusement je ne comprends pas comment m'en débarrasser (hé oui je ne suis pas une pro de l'ordi et quand je vois "poste la réponse du scan de ceci ou celà je suis perdue).

J'espère que quelqu'un pourra m'aider et je l'en remercie par avance

8 réponses

  1. Contributeur sécurité
    Salut,

    * Télécharge sur le bureau RogueKiller (par tigzy)
    https://www.luanagames.com/index.fr.html

    *( Sous Vista/Seven,clique droit, lancer en tant qu'administrateur )

    * Quitte tous tes programmes en cours
    * Lance RogueKiller.exe.
    * Lorsque demandé, tape 1 et valide
    *Si le rogue empêche le lancement du programme, Renomme (RogueKiller) en "winlogon" ou "firefox". Sinon renomme le en winlogon.exe ou firefox.exe (rajouter l'extension .exe)
    * Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
    * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

    @+
    0
    1. Bonsoir Fish66 et un grand merci pour ta réponse

      RogueKiller V6.1.12 [02/12/2011] par Tigzy
      mail: tigzyRK<at>gmail<dot>com
      Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
      Blog: http://tigzyrk.blogspot.com

      Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
      Demarrage : Mode normal
      Utilisateur: TOSHIBA [Droits d'admin]
      Mode: Recherche -- Date : 06/12/2011 19:42:03

      ¤¤¤ Processus malicieux: 1 ¤¤¤
      [WINDOW : Vista Home Security 2012] xii.exe -- C:\Users\TOSHIBA\AppData\Local\xii.exe -> KILLED [TermProc]

      ¤¤¤ Entrees de registre: 12 ¤¤¤
      [HJ] HKLM\[...]\System : EnableLUA (0) -> FOUND
      [HJ] HKLM\[...]\Security Center : AntiVirusDisableNotify (1) -> FOUND
      [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
      [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
      [HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> FOUND
      [HJ] HKCU\[...]\NewStartPanel : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> FOUND
      [FILEASSO] HKCU\[...]Software\Classes\.exe\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "%1" %*) -> FOUND
      [FILEASSO] HKCR\[...].exe\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "%1" %*) -> FOUND
      [FILE ASSO] HKCR\.exe : (ah) -> FOUND
      [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe") -> FOUND
      [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\safemode\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode) -> FOUND
      [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Internet Explorer\iexplore.exe") -> FOUND

      ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

      ¤¤¤ Driver: [LOADED] ¤¤¤

      ¤¤¤ Infection : Rogue.AntiSpy-AH ¤¤¤

      ¤¤¤ Fichier HOSTS: ¤¤¤
      127.0.0.1 localhost
      ::1 localhost

      Termine : << RKreport[1].txt >>
      RKreport[1].txt
      0
      1. Contributeur sécurité
        Re,

        Relance RogueKiller puis tapes 2 et poste le rapport stp

        @+
        0
        1. Re, voilà :

          RogueKiller V6.1.12 [02/12/2011] par Tigzy
          mail: tigzyRK<at>gmail<dot>com
          Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
          Blog: http://tigzyrk.blogspot.com

          Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
          Demarrage : Mode normal
          Utilisateur: TOSHIBA [Droits d'admin]
          Mode: Suppression -- Date : 06/12/2011 19:55:23

          ¤¤¤ Processus malicieux: 0 ¤¤¤

          ¤¤¤ Entrees de registre: 11 ¤¤¤
          [HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)
          [HJ] HKLM\[...]\Security Center : AntiVirusDisableNotify (1) -> REPLACED (0)
          [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
          [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
          [HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> REPLACED (0)
          [HJ] HKCU\[...]\NewStartPanel : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> REPLACED (0)
          [FILEASSO] HKCU\[...]Software\Classes\.exe\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "%1" %*) -> REPLACED ("%1" %*)
          [FILE ASSO] HKCR\.exe : (ah) -> REPLACED (exefile)
          [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe") -> REPLACED ("C:\Program Files\mozilla firefox\firefox.exe")
          [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\safemode\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode) -> REPLACED ("C:\Program Files\mozilla firefox\firefox.exe" -safe-mode)
          [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Internet Explorer\iexplore.exe") -> REPLACED ("C:\Program Files\internet explorer\iexplore.exe")

          ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

          ¤¤¤ Driver: [LOADED] ¤¤¤

          ¤¤¤ Infection : Rogue.AntiSpy-AH ¤¤¤

          ¤¤¤ Fichier HOSTS: ¤¤¤
          127.0.0.1 localhost
          ::1 localhost

          Termine : << RKreport[2].txt >>
          RKreport[1].txt ; RKreport[2].txt
          0
          1. Oh "Processus malicieux: 0 " ça a l'air bien parti !
            0
            1. Contributeur sécurité
              Re,

              /!\ ATTENTION : cette analyse peut durer quelques heures /!\

              * Télécharge MBAM et installe le selon l'emplacement par défaut
              https://www.malwarebytes.com/mwb-download/
              * Lance Malwarebytes' Anti-Malware
              * Fais la mise à jour
              * Clique dans l'onglet "Recherche"
              * Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
              * Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

              A la fin de l'analyse, si MBAM n'a rien trouvé :

              * Clique sur OK, le rapport s'ouvre spontanément

              Si des menaces ont été détectées :

              * Clique sur OK puis "Afficher les résultats"
              *Vérifie que toutes les lignes sont cochées
              * Choisis l'option "Supprimer la sélection"
              * Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
              * Le rapport s'ouvre automatiquement après la suppression, il se trouve aussi dans l'onglet "Rapports/Logs"

              * Copie/colle le rapport dans le prochain message

              Remarque :
              - S'il y'a un problème de mise à jour de mbam, tu peux la faire manuellement en téléchargeant ce fichier puis en l'exécutant.

              @+
              0
              1. Voilà le rapport. J'ai l'impression que tout est rentré en ordre. Un grand merci une fois de plus

                Malwarebytes' Anti-Malware 1.51.2.1300
                www.malwarebytes.org

                Version de la base de données: 8323

                Windows 6.0.6001 Service Pack 1
                Internet Explorer 8.0.6001.19088

                07/12/2011 02:04:12
                mbam-log-2011-12-07 (02-04-12).txt

                Type d'examen: Examen complet (C:\|E:\|)
                Elément(s) analysé(s): 330367
                Temps écoulé: 2 heure(s), 12 minute(s), 54 seconde(s)

                Processus mémoire infecté(s): 0
                Module(s) mémoire infecté(s): 0
                Clé(s) du Registre infectée(s): 0
                Valeur(s) du Registre infectée(s): 1
                Elément(s) de données du Registre infecté(s): 0
                Dossier(s) infecté(s): 0
                Fichier(s) infecté(s): 1

                Processus mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Module(s) mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Clé(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Valeur(s) du Registre infectée(s):
                HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\ForceClassicControlPanel (Hijack.ControlPanelStyle) -> Value: ForceClassicControlPanel -> Quarantined and deleted successfully.

                Elément(s) de données du Registre infecté(s):
                (Aucun élément nuisible détecté)

                Dossier(s) infecté(s):
                (Aucun élément nuisible détecté)

                Fichier(s) infecté(s):
                c:\Windows\demarrage.exe (PUP.StartUpManager) -> Quarantined and deleted successfully.
                0
                1. Contributeur sécurité
                  Bonjour,

                  De rien.., mais on n'a pas terminé :-)

                  Nous allons effectuer un diagnostic de ton PC:
                  *Télécharge ZHPDiag sur ton bureau :

                  https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
                  ou :
                  http://www.premiumorange.com/zeb-help-process/zhpdiag.html

                  * Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

                  /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

                  * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
                  * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
                  * Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum : http://www.cijoint.fr/
                  Si indisponible, tu peux essayer avec l'un de ces liens:
                  http://dl.free.fr
                  http://ww38.toofiles.com/fr/documents-upload.html
                  https://www.terafiles.net/
                  https://www.casimages.com/
                  http://pjjoint.malekal.com/

                  * Tuto zhpdiag :
                  http://www.premiumorange.com/zeb-help-process/zhpdiag.html

                  Hébergement de rapport sur cijoint.fr/

                  Rend toi sur ce site : http://www.cijoint.fr/
                  Clique sur Choisissez un fichier
                  Clique sur "Cliquez ici pour déposer le fichier".
                  Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj44123/cijSKAP5fU.txt
                  est ajouté dans la page. Copie ce lien dans ta réponse.
                  ============================================
                  Aide : >>> hébergement ICI <<<

                  @+
                  0