Probleme de troyan downloader.JS.agent.ab

Résolu/Fermé
yannouh2 Messages postés 4 Date d'inscription mardi 24 octobre 2006 Statut Membre Dernière intervention 25 octobre 2006 - 24 oct. 2006 à 19:12
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 - 25 oct. 2006 à 17:04
bonjour a tous,
j'ai quelques soucis de troyans, voici ce que mon antivirus détecte:
detected: Trojan program Trojan.DOS.ControlDuSockets.a
Trojan-Downloader.JS.Agent.ab
detected: riskware RootShell

je souhaiterai connaitre la marche à suivre pour m'en débarasser.

j'ai déjà effectué en mode sans échec :
antivirus Kaspersky, Ewido, Ccleaner et Spybot.

Merci par avance de vos réponses.

Voici le rapport de Hijackthis(obtenu en mode sans échec):

Logfile of HijackThis v1.99.1
Scan saved at 18:51:47, on 24/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://localhost/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\system32\00THotkey.exe
O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [SigmaTel StacMon] C:\Program Files\SigmaTel\Pilotes Audio SigmaTel AC97\stacmon.exe
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe
O4 - HKLM\..\Run: [kis] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MI3AA1~1\wcescomm.exe"
O4 - HKCU\..\Run: [UNIPHIZ Zigzag Cleaner] C:\Program Files\Zigzag Cleaner Plus\ZCleaner.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe" -r (file missing)
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
O23 - Service: MATLAB Server (matlabserver) - Unknown owner - C:\MATLAB6p5\webserver\bin\win32\matlabserver.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Texis Monitor - Expansion Programs International, Inc. - C:\ABAQUS\Documentation\monitor.exe

3 réponses

Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 106
24 oct. 2006 à 21:27
Salut :)

Donne nous l'emplacement exact des trojans puis :

Scanne ton PC avec cet antivirus en ligne (uniquement sous IE) :
http://www.bitdefender.fr/scan8/ie.html
Clique sur "J'accepte" puis accepte également l'ActiveX bloqué par la barre anti-popup du SP2 (elle clignotera en haut).
Ensuite, clique sur "Cliquez ici pour scanner".
Patiente jusqu'à la fin du scan...
Copie/colle le rapport entier sur le forum.

a+
0
yannouh2 Messages postés 4 Date d'inscription mardi 24 octobre 2006 Statut Membre Dernière intervention 25 octobre 2006
24 oct. 2006 à 21:49
bonsoir,
voici les chemins que me donne mon antivirus:
1. detected: riskware RootShell Running process: C:\Documents and Settings\yann\Local Settings\Temp\I1155284278\Windows\resource\jre\bin\javaw.exe

2. Trojan program Trojan-Downloader.JS.Agent.ab File: E:\divers\Nouveau dossier\EARLY ENTRIES.htm il n'y a pas de fichier *.htm à cet endroit (pourtant les fichiers cachés sont affichés)

le reste des fichiers trojan n'est pas indiqué.

J'ai lancé bitdenfender, je donnerai les resultats de l'analyse dès que possible.

merci de cette réponse.
0
yannouh2 Messages postés 4 Date d'inscription mardi 24 octobre 2006 Statut Membre Dernière intervention 25 octobre 2006 > yannouh2 Messages postés 4 Date d'inscription mardi 24 octobre 2006 Statut Membre Dernière intervention 25 octobre 2006
25 oct. 2006 à 00:08
voici le rapport de bit defender:
BitDefender Online Scanner

Je suis désolé pour la mise en forme du rapport, mais je ne sais pas comment le placer de manière plus lisible...

De plus, ce que donne l'analyse en ligne n'a rien à voire avec l'analyse fait par kaspersky, j'avoue que je ne comprend pas grand chose.


Rapport d'analyse généré à: Tue, Oct 24, 2006 - 23:58:26

Voie d'analyse: C:\;D:\;E:\;F:\;


Statistiques
Temps
02:13:05
Fichiers
937083
Directoires
12354
Secteurs de boot
4
Archives
9019
Paquets programmes
64893

Résultats

Virus identifiés
1
Fichiers infectés
3
Fichiers suspects
0
Avertissements
0
Désinfectés
0

Fichiers effacés
0

Info sur les moteurs

Définition virus
478637

Version des moteurs
AVCORE v1.0 (build 2310) (i386) (Apr 17 2006 16:24:38)
Analyse des plugins
13
Archive des plugins
38
Unpack des plugins
6
E-mail plugins
6
Système plugins
1


Paramètres d'analyse
Première action

Désinfecté
Seconde Action

Supprimé
Heuristique
Oui
Acceptez les avertissements
Oui
Extensions analysées
*;

Excludez les extensions

Analyse d'emails
Oui

Analyse des Archives
Oui

Analyser paquets programmes
Oui

Analyse des fichiers
Oui

Analyse de boot
Oui


Fichier analysé

Statut
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\0780a6d0710d11da.klq

Détecté avec: Application.JS.ForcePopup.D
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\0780a6d0710d11da.klq

Echec de la désinfection
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\0780a6d0710d11da.klq

Echec de la suppression
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\c16a55c9893799c7.klq

Détecté avec: Application.JS.ForcePopup.D
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\c16a55c9893799c7.klq

Echec de la désinfection
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\c16a55c9893799c7.klq

Echec de la suppression
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\e131cde607c72de7.klq

Détecté avec: Application.JS.ForcePopup.D
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\e131cde607c72de7.klq

Echec de la désinfection

C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\e131cde607c72de7.klq

Echec de la suppression
0
yannouh2 Messages postés 4 Date d'inscription mardi 24 octobre 2006 Statut Membre Dernière intervention 25 octobre 2006
25 oct. 2006 à 13:33
Je ne sais pas exactement comment et pourquoi, mais après maintes passage d'antivirus, et de soft genre ad aware, il n'y a plus de virus.

En tout cas, merci pour l'aide.
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 106
Modifié par Jeff le 13/05/2013 à 00:11
Salut,

Je n'ai pas eu le temps d'intervenir une deuxième fois mais pour te débarrasser des virus tu fais ceci :

1/ Télécharge et nettoie ton PC avec CCLEANER :

https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

Utilisation :
- Dans l'onglet "Nettoyeur" cliquer sur "Analyse". Une fois l'analyse terminée, cliquer sur "Lancer le Nettoyage".
- Dans l'onglet "Erreurs" cliquer sur "Chercher des erreurs" puis, avant de cliquer sur "Réparer les erreurs sélectionnées" effectuer une sauvegarde de votre registre (comme proposé). Recommencer jusqu'à qu'il n'y est plus d'erreurs détectés.

2/ Supprime manuellement tout le dossier si possible :

E:\divers\Nouveau dossier

Et si ce n'est pas possible, regarde mon tutoriel ici :

virus fichier telecharge qui fait planter le pc

PS : Si "E:" est ton CD-ROM ou DVD-ROM cela veut dire que ton CD/DVD est infecté...

Courage, Kristopher
0