Probleme de troyan downloader.JS.agent.ab

Résolu
yannouh2 Messages postés 4 Statut Membre -  
Kristopher Messages postés 3752 Statut Contributeur -
bonjour a tous,
j'ai quelques soucis de troyans, voici ce que mon antivirus détecte:
detected: Trojan program Trojan.DOS.ControlDuSockets.a
Trojan-Downloader.JS.Agent.ab
detected: riskware RootShell

je souhaiterai connaitre la marche à suivre pour m'en débarasser.

j'ai déjà effectué en mode sans échec :
antivirus Kaspersky, Ewido, Ccleaner et Spybot.

Merci par avance de vos réponses.

Voici le rapport de Hijackthis(obtenu en mode sans échec):

Logfile of HijackThis v1.99.1
Scan saved at 18:51:47, on 24/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://localhost/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\system32\00THotkey.exe
O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [SigmaTel StacMon] C:\Program Files\SigmaTel\Pilotes Audio SigmaTel AC97\stacmon.exe
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe
O4 - HKLM\..\Run: [kis] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MI3AA1~1\wcescomm.exe"
O4 - HKCU\..\Run: [UNIPHIZ Zigzag Cleaner] C:\Program Files\Zigzag Cleaner Plus\ZCleaner.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe" -r (file missing)
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
O23 - Service: MATLAB Server (matlabserver) - Unknown owner - C:\MATLAB6p5\webserver\bin\win32\matlabserver.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Texis Monitor - Expansion Programs International, Inc. - C:\ABAQUS\Documentation\monitor.exe

3 réponses

  1. Kristopher Messages postés 3752 Statut Contributeur 106
     
    Salut :)

    Donne nous l'emplacement exact des trojans puis :

    Scanne ton PC avec cet antivirus en ligne (uniquement sous IE) :
    http://www.bitdefender.fr/scan8/ie.html
    Clique sur "J'accepte" puis accepte également l'ActiveX bloqué par la barre anti-popup du SP2 (elle clignotera en haut).
    Ensuite, clique sur "Cliquez ici pour scanner".
    Patiente jusqu'à la fin du scan...
    Copie/colle le rapport entier sur le forum.

    a+
    0
    1. yannouh2 Messages postés 4 Statut Membre
       
      bonsoir,
      voici les chemins que me donne mon antivirus:
      1. detected: riskware RootShell Running process: C:\Documents and Settings\yann\Local Settings\Temp\I1155284278\Windows\resource\jre\bin\javaw.exe

      2. Trojan program Trojan-Downloader.JS.Agent.ab File: E:\divers\Nouveau dossier\EARLY ENTRIES.htm il n'y a pas de fichier *.htm à cet endroit (pourtant les fichiers cachés sont affichés)

      le reste des fichiers trojan n'est pas indiqué.

      J'ai lancé bitdenfender, je donnerai les resultats de l'analyse dès que possible.

      merci de cette réponse.
      0
      1. yannouh2 Messages postés 4 Statut Membre > yannouh2 Messages postés 4 Statut Membre
         
        voici le rapport de bit defender:
        BitDefender Online Scanner

        Je suis désolé pour la mise en forme du rapport, mais je ne sais pas comment le placer de manière plus lisible...

        De plus, ce que donne l'analyse en ligne n'a rien à voire avec l'analyse fait par kaspersky, j'avoue que je ne comprend pas grand chose.


        Rapport d'analyse généré à: Tue, Oct 24, 2006 - 23:58:26

        Voie d'analyse: C:\;D:\;E:\;F:\;


        Statistiques
        Temps
        02:13:05
        Fichiers
        937083
        Directoires
        12354
        Secteurs de boot
        4
        Archives
        9019
        Paquets programmes
        64893

        Résultats

        Virus identifiés
        1
        Fichiers infectés
        3
        Fichiers suspects
        0
        Avertissements
        0
        Désinfectés
        0

        Fichiers effacés
        0

        Info sur les moteurs

        Définition virus
        478637

        Version des moteurs
        AVCORE v1.0 (build 2310) (i386) (Apr 17 2006 16:24:38)
        Analyse des plugins
        13
        Archive des plugins
        38
        Unpack des plugins
        6
        E-mail plugins
        6
        Système plugins
        1


        Paramètres d'analyse
        Première action

        Désinfecté
        Seconde Action

        Supprimé
        Heuristique
        Oui
        Acceptez les avertissements
        Oui
        Extensions analysées
        *;

        Excludez les extensions

        Analyse d'emails
        Oui

        Analyse des Archives
        Oui

        Analyser paquets programmes
        Oui

        Analyse des fichiers
        Oui

        Analyse de boot
        Oui


        Fichier analysé

        Statut
        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\0780a6d0710d11da.klq

        Détecté avec: Application.JS.ForcePopup.D
        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\0780a6d0710d11da.klq

        Echec de la désinfection
        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\0780a6d0710d11da.klq

        Echec de la suppression
        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\c16a55c9893799c7.klq

        Détecté avec: Application.JS.ForcePopup.D
        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\c16a55c9893799c7.klq

        Echec de la désinfection
        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\c16a55c9893799c7.klq

        Echec de la suppression
        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\e131cde607c72de7.klq

        Détecté avec: Application.JS.ForcePopup.D
        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\e131cde607c72de7.klq

        Echec de la désinfection

        C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Backup\e131cde607c72de7.klq

        Echec de la suppression
        0
  2. yannouh2 Messages postés 4 Statut Membre
     
    Je ne sais pas exactement comment et pourquoi, mais après maintes passage d'antivirus, et de soft genre ad aware, il n'y a plus de virus.

    En tout cas, merci pour l'aide.
    0
  3. Kristopher Messages postés 3752 Statut Contributeur 106
     
    Salut,

    Je n'ai pas eu le temps d'intervenir une deuxième fois mais pour te débarrasser des virus tu fais ceci :

    1/ Télécharge et nettoie ton PC avec CCLEANER :

    https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

    Utilisation :
    - Dans l'onglet "Nettoyeur" cliquer sur "Analyse". Une fois l'analyse terminée, cliquer sur "Lancer le Nettoyage".
    - Dans l'onglet "Erreurs" cliquer sur "Chercher des erreurs" puis, avant de cliquer sur "Réparer les erreurs sélectionnées" effectuer une sauvegarde de votre registre (comme proposé). Recommencer jusqu'à qu'il n'y est plus d'erreurs détectés.

    2/ Supprime manuellement tout le dossier si possible :

    E:\divers\Nouveau dossier

    Et si ce n'est pas possible, regarde mon tutoriel ici :

    virus fichier telecharge qui fait planter le pc

    PS : Si "E:" est ton CD-ROM ou DVD-ROM cela veut dire que ton CD/DVD est infecté...

    Courage, Kristopher
    0