Cheval de troie Patched C.LYU

Zungsk -  
 Utilisateur anonyme -
Bonjour,

Aujourd'hui j'allume mon pc et avast me prévient que j'ai une Cheval de troie... ok... je lance donc avast pour faire un scan et il me dit que le cheval de troie est sur liste blanche et qu'il n'est pas possible de le supprimer, je ne sais pas quoi faire il revient toujours... quelqu'un pourrait-il m'aider ? ( j'utilise malwarebytes et avast ) Quand je scan avec malwarebytes il me détecte ceci : Trojan.small , Trojan.sirefef, Rootkit.0Access, Rootkit.Agent.

merci d'avance pour vos réponses...

A voir également:

52 réponses

juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
arf pre_scan a même pas pu se décompresser

http://www.datafilehost.com/get.php?file=b49b58e8

mets le à la racine de ton disque dur ( C:\ )

du coup la ligne de commande devient :

%Homedrive%\MBRWiz.exe /list >> %Homedrive%\rapport.txt
0
Zungsk
 
Nom de repertoire invalide , je vais devenirrr fouuuuuuu ^^
0
Zungsk
 
Pourtant je l'ai bien mis dans dans la racine de C:\ ....
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
t'as bien mis MBRWiz à la racine du disque dur ?
Tape C:\MBRWIZ.exe /list >> C:\rapport.txt
pour voir
0
Zungsk
 
Nom de repertoire invalide également...

Je l'ai bien mis dans Ordinateur/disque local (C:)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
il se défend bien ton sirefef dis donc ... !

Télécharge MBRScan (de Eric_71) sur ton Bureau.

● Lance MbrScan.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur le bouton "Report"

Note : cet outil est détecté à tord comme une menace par certains antivirus, désactive temporairement celui-ci si nécessaire.

● Héberge son rapport sur ce site et poste le lien obtenu en échange
0
Zungsk
 
http://cjoint.com/?BFCaxKrdYaE

voili voilou
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
Désactive moi la fucking sandbox d'avast et relance combofix
0
Zungsk
 
combofix à redémarrer le pc > ecran noir + barre rouge et bleu puis > même message "do not run ... "

avec sandbox enlevé...
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
relance combo en MSE ^^
0
Zungsk
 
ok ! j'espere ne pas vous rendre fou avec tous mes problemes :)
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
nan j'ai l'habitude :p

mais j'avais oublié cette sandbox de merde ....
0
Zungsk
 
raaahhh même en mode sans échec, le mm message "do not..." , alors qu'en normal sa avait au moins redémarrer le pc...
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
télécharge la version .pif de pre_scan et lance-là en mode sans échec
0
Zungsk
 
http://pjjoint.malekal.com/files.php?read=20120628_b15u5k105j7


ouf ! sa fonctionne !
0
Utilisateur anonyme
 
salut pour te faire avancer :


@: à L'attention de ceux qui utilisent les switchs de Pre_script :
n'utiliser que les switchs proposés sur la page correspondante :
https://gen-hackman.kanak.fr/

================================

Clique sur ce lien : http://cjoint.com/12jn/BFCbYCq4Tkc.htm

Selectionne tout le texte qui s'y trouve CTRL+A puis CTRL+C ou clic droit/copier

Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
Zungsk
 
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.628 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

zungsk : Windows 7 Ultimate (32 bits)

Switchs : http://gen-hackman.forum-pro.fr/t89-les-switchs

Script : 01:57:31

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤ | Suppression Drivers | Services

Service : syppqwouievdji non actif



¤

¤¤¤¤¤¤¤¤¤¤ | Suppression registre

Clé supprimée : [HKU\S-1-5-21-3953391586-636168557-2307918011-1000\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]
Clé supprimée : [HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]
Valeur supprimée : [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:[PCTuto]
Valeur supprimée : [HKU\S-1-5-21-3953391586-636168557-2307918011-1000\Software\Microsoft\Windows\CurrentVersion\Run]:[SpybotSD TeaTimer]
Valeur supprimée : [HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce]:[adawarebp]
Valeur supprimée : [HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce]:[adawarebp_XP]
Valeur supprimée : [HKLM\Software\Microsoft\Internet Explorer\Toolbar]:[{10EDB994-47F8-43F7-AE96-F2EA63E9F90F} ]
Valeur supprimée : [HKLM\Software\Microsoft\Internet Explorer\Toolbar]:[{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} ]
Clé supprimée : [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}]
Clé supprimée : [HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93} ]
Clé supprimée : [HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}]
Clé supprimée : [HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}]
Clé supprimée : [HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}]
Clé supprimée : [HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}]
Clé supprimée : [HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0031-ABCDEFFEDCBA}]
Clé supprimée : [HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} ]
Clé supprimée : [HKU\S-1-5-21-3953391586-636168557-2307918011-1000\Software\PCTuto ]
Clé supprimée : [HKU\S-1-5-21-3953391586-636168557-2307918011-1000\Software\Softonic ]
Clé supprimée : [HKLM\Software\BrowserChoice ]
Clé supprimée : [HKLM\Software\PCTuto ]

¤

Absent : C:\Users\zungsk\Downloads\Ad-Aware96Install.exe
Absent : C:\Users\zungsk\Downloads\Ad-Aware96Install.msi
Absent : C:\Users\zungsk\Downloads\Ad-AwareInstall.exe

¤

Absent : C:\Users\zungsk\AppData\Roaming\Mozilla\Firefox\Profiles\bz5qgn5e.default\extensions\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}
Absent : C:\Windows\Installer\{d9d1fdf0-6a97-f716-b2e7-c1c24e41cfae}
Absent : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Spybot - Search & Destroy
Absent : C:\ProgramData\Babylon
Absent : C:\ProgramData\Spybot - Search & Destroy
Absent : C:\Users\zungsk\AppData\Local\28050
Absent : C:\Users\zungsk\AppData\Local\Conduit

¤

¤¤¤¤¤¤¤¤¤¤ | MBR

Windows Version: Windows 7 Ultimate Edition
Windows Information: (build 7600), 32-bit
Base Board Manufacturer: MSI
BIOS Manufacturer: American Megatrends Inc.
System Manufacturer: MSI
System Product Name: MS-7673
Logical Drives Mask: 0x0000000c

Analysis of file "C:\Pre_Scan\MBR.bin":
Windows 7 MBR code detected

¤


¤¤¤¤¤¤¤¤¤¤ | Nettoyage disque

Nettoyage du disque effectué

¤


explorer.exe -> Processus redémarré

Fin : 01:57:36

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
 
verifie que ce dossier n'y soit plus

C:\ProgramData\Babylon
0
Zungsk
 
il n'y est pas
0
Utilisateur anonyme
 
ton pc demarre-t-il correctement en mode normal ?
0
Zungsk
 
je reboot de suite , et je te dis ca
0
Zungsk
 
reboot rapide , oui il démarre normalement, je tente un scan malware pour voir si il detecte encore ?
0
Utilisateur anonyme
 
pas pour l instant

Télécharge et enregistre ADWcleaner sur ton bureau :

ADWCleaner (Merci à Xplode)

Lance le,

(Pour vista et seven => clic droit "executer en tant qu'administrateur")

clique sur suppression et poste son rapport.
0