Help cheval de troie trojan-downloader.win32.

Fermé
cjojo22 - 30 déc. 2011 à 12:59
 c.jojo22 - 17 févr. 2012 à 16:46
Bonjour,

kapersky détecte ce cheval de troie mais il n'a pas l'air de reussir à la traiter; comment dois je faire?
nom : cheval de troie trojan-downloader.win32.Injecter.hpg
merci d'avance.

A voir également:

24 réponses

kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
30 déc. 2011 à 13:06
Bonjour,

Quel est le nom et l'emplacement du fichier détecté par Kaspersky comme étant un trojan-downloader.win32.Injecter.hpg ?

A +
0
euh je crois que c'est : "c:Documents and Settings\Caron\AppData\Local\Temp\add.exe
c'est bien ca que tu me demandes?
'(merci de repondre)
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
30 déc. 2011 à 13:37
C'est bien ce que je demandais, et c'est bien infectieux.
A part la détection de Kaspersky, as tu d'autres symptômes ?

Nous allons utiliser cet outil de diagnostic afin d'identifier l'ensemble des problèmes.

Télécharge OTL (de OldTimer) sur ton Bureau.

Ferme toutes tes applications en cours

● Lance OTL.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● L'interface principale s'ouvre :
● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
● Coche la case également Tous les utilisateurs
Laisse tous les autres paramètres par défaut
● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

msconfig 
safebootminimal 
safebootnetwork 
/md5start
volsnap.*
explorer.exe
winlogon.exe
userinit.exe
svchost.exe
/md5stop
%temp%\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s 
%APPDATA%\*.
%SYSTEMDRIVE%\*.exe 
%systemroot%\*. /mp /s 
%systemroot%\assembly\tmp\*.* /s 
hklm\system\CurrentControlSet\Control\Session Manager\SubSystems /s 
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT 

● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● 2 rapports vont s'ouvrir au format bloc-note :
OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
Ne les poste pas sur le forum, ils seraient trop long
● Héberge les sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
https://textup.fr/
● Tu obtiendras 2 liens que tu me donneras dans ton prochain message.

A +
0
Voila c'est fait. Le lien à priori c'est: "http://textup.fr/11651A2"
0
par contre, juste pour te prévenir, je dois y aller, je reviens d'ici 2 heures
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
30 déc. 2011 à 16:03
re,

1. Relance OTL
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Dans la partie "Personnalisation", copie/colleles instructions en citation :

:OTL
IE - HKU\S-1-5-21-3704017152-2140302691-2680668028-1000\..\URLSearchHook: {ba14329e-9550-4989-b3f2-9732e92d17cc} - No CLSID value found     
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23     
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24 
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22     
[2011/02/06 17:50:55 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Caron\AppData\Roaming\mozilla\Firefox\Profiles\jkhmwx42.default\extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc}-trash
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKU\S-1-5-21-3704017152-2140302691-2680668028-1000\..\Toolbar\WebBrowser: (no name) - {BA14329E-9550-4989-B3F2-9732E92D17CC} - No CLSID value found.
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ] 
[45 C:\Users\Caron\AppData\Local\Temp\*.tmp files -> C:\Users\Caron\AppData\Local\Temp\*.tmp -> ] 
[1 C:\Users\Caron\AppData\Local\Temp\HCBackup\*.tmp files -> C:\Users\Caron\AppData\Local\Temp\HCBackup\*.tmp -> ] 
[1 C:\Users\Caron\AppData\Local\Temp\HouseCall\*.tmp files -> C:\Users\Caron\AppData\Local\Temp\HouseCall\*.tmp -> ] 
:Files
ipconfig /flushdns /c
:Commands 
[emptytemp]

● Clique sur le bouton Correction.
● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
● Accepte en cliquant sur OK.
● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

Tu peux le retrouver le fichier à la racine du disque : C:\_OTL\MovedFiles

2. Télécharge aswMBR sur ton Bureau.

● Lance aswMBR.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
Refuse la demande de mise à jour
● Clique sur le bouton Scan
● Patiente pendant l'analyse
● Clique sur Save log
● Enregistre le rapport sur le Bureau.

3. Héberge le rapports et donne moi les liens.

A +
0
re bonjour!
voila les deux rapports enfin si tout est bien fait...
0
dsl j'ai oublie de coller le lien :" http://textup.fr/11660Eq"
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
30 déc. 2011 à 21:13
cjojo22,

Tu as bien réalisé ce qui était demandé.

1. Télécharge MBAM et installe le selon l'emplacement par défaut.
(l'essai de la version pro est facultative)

● Effectue la mise à jour et lance Malwarebytes' Anti-Malware
● Clique dans l'onglet du haut "Recherche"
● Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
● Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

A la fin de l'analyse, si MBAM n'a rien trouvé :

● Clique sur OK, le rapport s'ouvre spontanément

Si des menaces ont été détectées :

● Clique sur OK puis "Afficher les résultats"
● Choisis l'option "Supprimer la sélection"
● Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
● Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
● Sinon le rapport s'ouvre automatiquement après la suppression.

2. Relance OTL
- Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Dans la section Rapport , coche Rapport minimal
Laisse tous les autres paramètres par défaut
● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note

3. Héberge les rapports et donne moi les liens.

4. Kaspersky t'alerte toujours sur le fichier du début ?

A +
0
juste pr te dire que le scan est toujours en cours (ca fait plus d'une heure deja). Et pour le moment kapersky me signale toujours le virus
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
30 déc. 2011 à 22:48
ok, tu me posteras le rapport de scan de Kaspersky

A +
0
bonjour le dernier rapport est arrivé! voici le lien : http://textup.fr/11691KD Merci de ta patiente
0
excuse j'avais pas tt lu; par contre je trouve ou le rapport de kapersky?
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
31 déc. 2011 à 11:27
Bonjour,

Malwarebytes n'a rien trouvé.
Il me faut donc un nouveau rapport OTL (voir étape 2 du message#9)
Et également le rapport de scan de Kaspersky effectué hier soir.

A +
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
31 déc. 2011 à 13:05
re,

Si Kaspersky a trouvé des menaces, il me faut le rapport d'analyse.
Suivant ta version, il doit être plus ou moins dans :
Paramètres avancés > rapports et stockage

A +
0
voila le nouveau lien. Mais je galère avec kapersky...
http://textup.fr/11697xW
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
31 déc. 2011 à 14:25
re,

C'est bon, tu as donné l'information dans le rapport :

31/12/2011 10:16:45         Détectés         cheval de Troie Trojan-Downloader.Win32.Injecter.hpg         
C:\Documents and Settings\Caron\AppData\Local\Temp\add.exe         Elevées  

Mon soucis est qu'aucun outil ne voit ce fichier à part Kaspersky

1. Télécharge AVP Tool de Kaspersky
● Installe le en suivant ce tutoriel

2. Effectue une analyse automatique :
● Clique sur la "roue dentelée" et coche les cases suivantes :

Mémoire système
Objets cachés de démarrage
Secteurs d'amorçage
Mes documents
Mon courrier
Poste de travail
Disque local (C:)

● Retourne dans l'onglet Analyse automatique
● Clique sur Lancer l'analyse
● Supprime les éléments infectés
● Choisir de sauvegarder le rapport contenant uniquement les menaces.
● Héberge le et poste le lien.

A +
0
bon bah c'est parti, mais pour l'instant il m'annonce que cc'est fini dans 9 H!!!! Je vérifie son évolution de toute façon mais si tel est le cas je te dis bonne année alors lol. Jespère que je ne prends pas trop de ton temps quand même.
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
31 déc. 2011 à 16:17
eh oui, c'est un peu long, je te dis donc à l'année prochaine.
0
bonjour, bon alors mon pc a fini de travailler et il n'a rien détecté. Je t'envoie quand même le rapport?
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
1 janv. 2012 à 17:23
Bonne Année 2012,

Si l'outil de Kaspersky n'a rien détecté, ce n'est pas la peine.
Ton antivirus trouve toujours le même élément infecté ?
Je commence à penser que cet élément n'existe plus et qu'il te redonne la liste des éléments trouvés. As tu des symptômes ou des dysfonctionnements ?

A +
0
je vois, effectivement il n' a pas un fonctionnement anormal, il est toujours aussi lent mais rien de plus que d'habitude. Par contre kapersky ouvre encore aujourd'hui une fenêtre ppur m'avertir que je suis infecté par le cheval de troie. De plus j'ai re regardé les rapports et dans l'onglet menace détectée j'ai retrouvé plus de truc. Ca écrit ca:
Infecté (14)
31/12/2011 10:16:45 Infecté cheval de Troie Packed.Win32.Katusha.o F:\mornar\milimetar.exe Elevées
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0012 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0010 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0009 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0008 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0007 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0005 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0004 Moyenne
15/03/2011 20:39:33 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0002 Moyenne
15/03/2011 20:37:39 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0022//data0003 Moyenne
15/03/2011 20:37:30 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0003 Moyenne
15/03/2011 20:37:40 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.Shopper.by http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0024 Moyenne
30/09/2011 11:53:11 Infecté programme légitime pouvant être exploité par un individu mal intentionné afin de nuire à l'ordinateur ou à vos données PDM.Suspicious driver installation C:\USERS\CARON\APPDATA\LOCAL\TEMP\IS-KTC7Q.TMP\MBAM-SETUP.TMP Elevées
15/03/2011 21:13:04 Infecté virus HEUR:Exploit.Script.Generic http://obwinte.com/dududu.js//dududu Elevées
Suspect (1)
29/09/2011 19:44:58 Suspect lien malveillant http://www.dl-xvid.org/fplayer.php?i=10028 http://www.dl-xvid.org/fplayer.php?i=10028 Elevées
Détectés (1)
31/12/2011 10:16:45 Détectés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\Local\Temp\add.exe Elevées
Supprimés (8)
01/01/2012 17:54:56 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\Local Settings\Temp\add.exe Elevées
01/01/2012 17:54:56 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\29\60de2e9d-44aeef94//PE-Crypt.XorPE Elevées
01/01/2012 17:54:56 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\29\60de2e9d-44aeef94 Elevées
01/01/2012 17:54:56 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact//PecBundle//PECompact Elevées
01/01/2012 17:54:56 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact//PecBundle Elevées
01/01/2012 17:54:56 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact Elevées
01/01/2012 17:54:56 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe Elevées
01/01/2012 17:54:56 Supprimés virus Worm.Win32.AutoRun.dcm F:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\isee.exe Elevées

Ensuite si je vais sur l'onglet rapport de la même fenêtre il y a plusieurs graphiques et il me dit qu'il y a un cheval de troie mais aussi deux virus.
Je ne sais pas si je suis bien clair et désolé de t'embêter encore
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
1 janv. 2012 à 22:35
Bonsoir,

C'est l'historique sur un an des détections de Kaspersky.
Les dernières menaces trouvées se localisent dans tes supports amovibles.

Télécharge UsbFix (par C_XX & El Desaparecido) sur le Bureau
! ! Branche tous tes supports amovibles (Clés USB, DD externes, etc...) sans les ouvrir !!
● lance UsbFix
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur le bouton "Recherche"
● Patiente le temps du balayage qui peut durer plusieurs minutes
● Le rapport doit s'ouvrir spontanément à la fin du scan
● Copie/colle le rapport dans le prochain message

Le rapport est sauvegardé à la racine du disque C:\Usbfix.txt

"Process.exe" est détecté par certains antivirus comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Le mieux étant de désactiver temporairement ton antivirus

A +
0
Bonjour! alors voici les nouveaux scan jesepre que t'aidera et kapersky m'indique qu'il ya toujours un objet malveillant:
http://textup.fr/11757Lb
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
2 janv. 2012 à 13:17
Bonjour,

UsbFix n'a rien trouvé.

Plus étonnant l'outil de désinfection AVP qui est du même éditeur que ton antivirus ne voit rien non plus.

De quand date la dernière détection de Kaspersky ?
Toujours le même fichier C:\Documents and Settings\Caron\AppData\Local\Temp\add.exe

A +
0
tiens je t'envoie le dernier rapport:
Infecté (14)
02/01/2012 13:25:54 Infecté cheval de Troie Packed.Win32.Katusha.o F:\mornar\milimetar.exe Elevées
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0012 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0010 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0009 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0008 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0007 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0005 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0004 Moyenne
15/03/2011 20:39:33 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0002 Moyenne
15/03/2011 20:37:39 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0022//data0003 Moyenne
15/03/2011 20:37:30 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0003 Moyenne
15/03/2011 20:37:40 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.Shopper.by http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0024 Moyenne
30/09/2011 11:53:11 Infecté programme légitime pouvant être exploité par un individu mal intentionné afin de nuire à l'ordinateur ou à vos données PDM.Suspicious driver installation C:\USERS\CARON\APPDATA\LOCAL\TEMP\IS-KTC7Q.TMP\MBAM-SETUP.TMP Elevées
15/03/2011 21:13:04 Infecté virus HEUR:Exploit.Script.Generic http://obwinte.com/dududu.js//dududu Elevées
Suspect (1)
29/09/2011 19:44:58 Suspect lien malveillant http://www.dl-xvid.org/fplayer.php?i=10028 http://www.dl-xvid.org/fplayer.php?i=10028 Elevées
Détectés (1)
02/01/2012 13:25:54 Détectés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\Local\Temp\add.exe Elevées
Supprimés (8)
02/01/2012 13:25:54 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\Local Settings\Temp\add.exe Elevées
02/01/2012 13:25:54 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\29\60de2e9d-44aeef94//PE-Crypt.XorPE Elevées
02/01/2012 13:25:54 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\29\60de2e9d-44aeef94 Elevées
02/01/2012 13:25:54 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact//PecBundle//PECompact Elevées
02/01/2012 13:25:54 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact//PecBundle Elevées
02/01/2012 13:25:54 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact Elevées
02/01/2012 13:25:54 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe Elevées
02/01/2012 13:25:54 Supprimés virus Worm.Win32.AutoRun.dcm F:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\isee.exe Elevées
0
tu as vu la date auhjourd'hui apparait à la fois pour les les éléments infectés, menaces détectées et supprimés
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
2 janv. 2012 à 13:50
oui, j'ai vu c'est toujours les mêmes détections.
Tu as branché ton ipod lorsque tu as fait l'analyse avec UsbFix ?

A +
0
oui oui
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
2 janv. 2012 à 15:09
re,

Je ne comprends pas certaines détections.

Sur Seven, les fichiers temporaires de ton profil se trouvent : C:\USERS\CARON\APPDATA\LOCAL\TEMP

Kaspersky les trouve dans :
C:\Documents and Settings\Caron\Local Settings\Temp
C'est le chemin typique de XP !

*****

1. Supprime les fichiers temporaires de Java :
https://www.java.com/fr/download/help/plugin_cache.html

2. Relance OTL
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Branche ton ipod, vérifie que la lettre F lui soit attribué.
● Dans la partie du bas "Personnalisation", copie/colle :

F:\iPod_Control\*.* /s 
F:\RECYCLER\*.* /s 
F:\mornar\*.* /s 
%temp%\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%APPDATA%\*.exe /s 

● Clique sur le bouton Aucun puis Analyse.
● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note.
● Copie/colle le dans ton prochain message.

A +
0
Salut juste pour te prévenir que je viens t'intégrer un logement étudiant et il y des problèmes avec la connexion wifi; je reviens vers toi des que j'ai fait les manips. A bientot
0
salut pour c'est arrangé. Alors je t'envoie le rapport. Par contre j'ai aussi un iphone je dois faire la même chose avec?
Mon pc ouvre mon ipod comme G: et pas F: et je ne sais pas comment ca se change. Alors j'ai changé ce que je dois coller ds personnalisation la lettre f par G, ca fonctionne quand même? Dans le cas contraire, comment je fais pour qu'il l'ouvre en tant que F:??

Bon le lien c'est : http://textup.fr/11837xu
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
4 janv. 2012 à 17:19
Bonjour,

Pas de soucis, quand tu es disponible.
Il faudra tout de même trouver en premier pourquoi Kaspersky trouve des menaces sous Seven dans un répertoire qui n'existe que sous XP.

A +
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
Modifié par kalimusic le 4/01/2012 à 20:08
re,

Je ne voyais pas ton message.
C'est ok, tu as parfaitement compris le principe et j'ai ce qu'il fallait.
Aucune infection visible dans le ipod.

Tu as toujours des détections de Kaspersky ?

A +
«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
0
euh oui....
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
4 janv. 2012 à 21:04
Poste les détections du jour stp

A +
0
tiens les voila, ca a l'air d'être le même que la dernière fois juste les dates changent:
Infecté (14)
04/01/2012 21:00:11 Infecté cheval de Troie Packed.Win32.Katusha.o F:\mornar\milimetar.exe Elevées
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0012 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0010 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0009 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0008 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0007 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0005 Moyenne
15/03/2011 20:39:34 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0004 Moyenne
15/03/2011 20:39:33 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/ClickPotatoLiteClient01/438/ClickPotatoLiteInstaller.exe?rnd=25305218//data0002 Moyenne
15/03/2011 20:37:39 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0022//data0003 Moyenne
15/03/2011 20:37:30 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.HotBar.dh http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0003 Moyenne
15/03/2011 20:37:40 Infecté logiciel publicitaire not-a-virus:AdWare.Win32.Shopper.by http://ics.clickpotato.tv/Software/SrS3xParam01/436/ShopperReportsInstaller.exe?rnd=25175222//data0024 Moyenne
30/09/2011 11:53:11 Infecté programme légitime pouvant être exploité par un individu mal intentionné afin de nuire à l'ordinateur ou à vos données PDM.Suspicious driver installation C:\USERS\CARON\APPDATA\LOCAL\TEMP\IS-KTC7Q.TMP\MBAM-SETUP.TMP Elevées
15/03/2011 21:13:04 Infecté virus HEUR:Exploit.Script.Generic http://obwinte.com/dududu.js//dududu Elevées
Suspect (1)
29/09/2011 19:44:58 Suspect lien malveillant http://www.dl-xvid.org/fplayer.php?i=10028 http://www.dl-xvid.org/fplayer.php?i=10028 Elevées
Détectés (1)
04/01/2012 21:00:11 Détectés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\Local\Temp\add.exe Elevées
Supprimés (8)
04/01/2012 21:00:11 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\Local Settings\Temp\add.exe Elevées
04/01/2012 21:00:11 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\29\60de2e9d-44aeef94//PE-Crypt.XorPE Elevées
04/01/2012 21:00:11 Supprimés cheval de Troie Trojan-Downloader.Win32.Injecter.hpg C:\Documents and Settings\Caron\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\29\60de2e9d-44aeef94 Elevées
04/01/2012 21:00:11 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact//PecBundle//PECompact Elevées
04/01/2012 21:00:11 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact//PecBundle Elevées
04/01/2012 21:00:11 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe//PE_Patch.PECompact Elevées
04/01/2012 21:00:11 Supprimés virus Worm.Win32.AutoRun.btw F:\iPod_Control\Phim nguoi lon.exe Elevées
04/01/2012 21:00:11 Supprimés virus Worm.Win32.AutoRun.dcm F:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\isee.exe Elevées
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
4 janv. 2012 à 22:34
Franchement, je ne comprends pas ce qui se passe sur ton pc.

Jusqu'au 29/09/2011 : c'est l'historique des détections, tout est normal.
Ensuite les détections journalières s'effacent et ne laissent que celles du jour apparaitre, toujours les mêmes.

Et certaines ne sont pas logiques du tout.
Ce dossier C:\Documents and Settings n'existe pas vraiment sous Seven (il est caché, protégé et inaccessible), c'est un dossier-jonction pour assurer une retro-compatibilité et pointe en réalité sur C:\Users

A +
0
C vrai que ça à l'air bizarre. En tt cas merci du temps que tu as pris. En gros maintenant le mieux c que je raque pr un informaticien c'est ça?
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
5 janv. 2012 à 12:41
Bonjour,

Non,pas forcement, mais je commence à me demander si Kaspersky ne se plante pas en redonnant des alertes sur des fichiers qui n'existent plus. Est-ce que tu peux purger l'historique des détections ?

A +

0
bonjour, j'ai effectivement purgé mes rapports (via panneau de configuration de kapersky) mais aucun changement à la situation.
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
9 janv. 2012 à 17:54
Bonjour,

Peux tu sortir le fichier add.exe de la quarantaine de Kaspersky et l'envoyer ici http://upload.malekal.com/ Merci.

== == == == == == == == == == == == == == == == == == == == == ==

Sauvegarde tes documents les plus importants.

== == == == == == == == == == == == == == == == == == == == == ==

Télécharge ComboFix de sUBs sur ton bureau (et nulle part ailleurs ! )

!! Ferme toutes tes applications en cours et désactive les protections résidentes de ton PC (Antivirus, Antispywares, Firewall, etc...) !!

Regarde attentivement ce tutoriel pour t'aider : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Si besoin, imprime ce dont tu auras besoin, car ensuite toutes les fenêtres doivent être fermés.

● Lance ComboFix
● Accepte la licence d'utilisation et laisse toi guider par le programme.
Accepte d'installer la console de récupération si tu es sous XP
● Autorise ComboFix a se connecter à internet pour les mises à jour si besoin.
● Il est possible que l'outil est besoin de redémarre l'ordinateur.

!! Surtout ne rien faire et ne rien toucher pendant le travail de l'outil !!
(risque de plantage complet de l'ordinateur)

● A la fin ComboFix indique l'emplacement du rapport et l'ouvre spontanément.
● Héberge le rapport et donne moi le lien.

!! Réactive les protections résidentes de ton PC !!

Note : Le rapport se trouve normalement à la racine du disque: C:\ComboFix.txt

A +
0
excuse moi mais comment je fais pour récupérer fichier? pour le reste je le fais des que possible merci
0
bonjour je viens de faire l'analyse je l'ai posté ici http://textup.fr/12190lb. Par contre je ne l'ai pas enregistré sur le bureau, il s'est lancé tout seul depuis téléchargement. J'ai vu qu'il a supprimé des trucs mais kaerpsky indique toujours la menace. Merci
http://textup.fr/12190lb
0