Cheval de troie et Nod32 qui ne peut nettoyer

Lilou - 27 févr. 2012 à 10:44
 Lilou - 28 févr. 2012 à 09:46

Je viens de mettre à jour mon anti virus Nod32 et sur le journal apparaît :
27/02/2012 09:54:57 Analyseur au démarrage fichier Mémoire vive » C:\Users\PROXIS~1\AppData\Local\Temp\wpbt0.dll une variante de Win32/TrojanDownloader.Mebload.AR cheval de troie impossible de nettoyer

Je n'y connaît pas grand chose alors pouvez-vous m'aider pour supprimer ce cheval de troie ?
Quelle méthodo à appliquer ?

Merci pour vos réponses.
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
27 févr. 2012 à 10:58

C'est un fichier issu d'un exploit sur site WEB.


Passe un coup de TDSSKiller :
Lire ce qui est écrit au niveau des suppressions/réparation (delete et cure), ne pas supprimer n'importe quoi.
Poste le rapport ici.

et :

Tu peux suivre les indications de cette page pour t'aider :

* Télécharge sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

* Lance OTL
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.exe /s
%temp%\.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
nslookup /c
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs

* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site pour envoyer le rapport OTL.txt (et Extra.txt), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.
Je viens de scanner mon ordi via Kaspersky TDSSKILLER et voici le résultat : rien n'a été détecté....

J'ai donc lancé le OTL et voici le rapport :
J'attend donc la suite à donner.....

Merci !
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
27 févr. 2012 à 12:20
Faut utiliser pjjoint pour les rapports et poste bien OTL.txt
Voici le lien du rapport :

Merci pour tout, je reste connectée dans l'attente de la démarche à suivre

A toute

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
27 févr. 2012 à 14:31
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

O4 - HKCU..\Run: [jal1gqwd.exe] C:\Users\PROXISANTE\AppData\Roaming\jal1gqwd.exe File not found

* redemarre le pc sous windows et poste le rapport ici


Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :

Passe le mot à tes amis !

voici :
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\jal1gqwd.exe deleted successfully.

OTL by OldTimer - Version log created on 02272012_144341

Si je comprend bien tout est rentré dans l'ordre ? (cf ....exe deleted successfully)

Voici le lien du rapport OTL.txt :

Merci de me dire si encore des choses à faire ou pas ?

a de suite

Je viens de redémarrer mon Pc et voici le rapport de correction :
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\jal1gqwd.exe not found.

OTL by OldTimer - Version log created on 02272012_150202

Dans l'attente de futures consignes

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
27 févr. 2012 à 16:43
non mets bien à jour tous tes programmes et maintiens les à jour.
Voici ce que j'ai fait :
Mis tous les Updates à jour, y compris java.
J'ai étreint mon ordi.
J'ai relancé OTL et voici le rapport de correction :
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\jal1gqwd.exe not found.

OTL by OldTimer - Version log created on 02272012_174343

Par contre Nod 32 ne me spécifie plus : 27/02/2012 13:30:58 Analyseur au démarrage fichier Mémoire vive » C:\Users\PROXIS~1\AppData\Local\Temp\wpbt0.dll une variante de Win32/TrojanDownloader.Mebload.AR cheval de troie impossible de nettoyer

Donc je ne sais plus quoi faire !
Merci pour les conseils qui vont suivre
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
27 févr. 2012 à 17:53
rien à faire de particulier maintenant à part mettre à jour tes programmes comme évoqué là :

c'est important.
Merci pour tout ! pour votre dispo, vos conseils avisés et clairs et votre professionnalisme !
bonne journée!