Cheval de troie redondant: Generic_r.BAT

Bonjour,

Je suis chez mes parents et apparemment leur pc est infecté

j'ai quitté le monde des pc il y a bien longtemps et je ne connais plus les différentes étapes a suivre afin de régler leur probleme.

Ce cheval de troie apparait lors de l'analyse d'AVG, mais est aussi détecté toutes les 15 minutes avec le bouclier résident. Supprimer ou vider, l revient à chaque fois.

Pourriez vous m'aiguiller afin que je puisse leur nettoyer leur machne

Cordialement

11 réponses

  1. Modérateur
    Salut,

    Donne le fichier infecté.

    1
    1. Modérateur
      C'est pas un fichier ça.
      C'est le nom de la détection.

      Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
      Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
      !!! Malwarebyte doit être à jour avant de faire le scan !!!
      Supprime bien ce qui est détecté : bouton supprimer sélection.

      et :

      Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

      * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
      (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

      Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

      * Lance OTL
      * En haut à droite de Analyse rapide, coche "tous les utilisateurs"
      * Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
      netsvcs
      msconfig
      safebootminimal
      safebootnetwork
      activex
      drivers32
      %ALLUSERSPROFILE%\Application Data\*.
      %ALLUSERSPROFILE%\Application Data\*.exe /s
      %APPDATA%\*.
      %APPDATA%\*.exe /s
      %temp%\.exe /s
      %SYSTEMDRIVE%\*.exe
      %systemroot%\*. /mp /s
      %systemroot%\system32\consrv.dll
      %systemroot%\system32\*.dll /lockedfiles
      %systemroot%\Tasks\*.job /lockedfiles
      %systemroot%\system32\drivers\*.sys /lockedfiles
      %systemroot%\System32\config\*.sav
      /md5start
      explorer.exe
      winlogon.exe
      wininit.exe
      /md5stop
      HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
      HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
      CREATERESTOREPOINT
      nslookup www.google.fr /c
      SAVEMBR:0
      hklm\software\clients\startmenuinternet|command /rs
      hklm\software\clients\startmenuinternet|command /64 /rs

      * Clique sur le bouton Analyse.
      * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.

      1
      1. le fichier est celui d titre Generic_r.BAT

        Ok je lance le test.

        Merci
        0
        1. voici le nom

          "C:\windows\Installer\{23818c01-7c74-6646-b614-b75fdb5f3491}\U\800000cb.@";"Cheval de Troie : Generic28.CCEM";"Placé en quarantaine"

          j effectue les operations dictées.

          merci
          0
          1. Modérateur
            ok tu es infecté par ZeroAccess.
            0
        2. voici le premier rapport de malware

          je fais ensuite le reste

          merci;

          Malwarebytes Anti-Malware 1.61.0.1400
          www.malwarebytes.org

          Version de la base de données: v2012.07.07.05

          Windows XP Service Pack 3 x86 NTFS
          Internet Explorer 8.0.6001.18702
          Utilisateur :: PC-FIXE [administrateur]

          07/07/2012 13:31:03
          mbam-log-2012-07-07 (13-31-03).txt

          Type d'examen: Examen rapide
          Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
          Options d'examen désactivées: P2P
          Elément(s) analysé(s): 234527
          Temps écoulé: 20 minute(s),

          Processus mémoire détecté(s): 0
          (Aucun élément nuisible détecté)

          Module(s) mémoire détecté(s): 0
          (Aucun élément nuisible détecté)

          Clé(s) du Registre détectée(s): 1
          HKCU\SOFTWARE\CLASSES\CLSID\{42AEDC87-2188-41FD-B9A3-0C966FEABEC1}\INPROCSERVER32 (Trojan.Zaccess) -> Mis en quarantaine et supprimé avec succès.

          Valeur(s) du Registre détectée(s): 1
          HKCU\SOFTWARE\CLASSES\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32| (Trojan.Zaccess) -> Données: C:\Documents and Settings\Utilisateur\Local Settings\Application Data\{23818c01-7c74-6646-b614-b75fdb5f3491}\n. -> Mis en quarantaine et supprimé avec succès.

          Elément(s) de données du Registre détecté(s): 1
          HKCR\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32| (Trojan.Zaccess) -> Mauvais: (\\.\globalroot\systemroot\Installer\{23818c01-7c74-6646-b614-b75fdb5f3491}\n.) Bon: (wbemess.dll) -> Mis en quarantaine et réparé avec succès

          Dossier(s) détecté(s): 0
          (Aucun élément nuisible détecté)

          Fichier(s) détecté(s): 0
          (Aucun élément nuisible détecté)

          (fin)
          0
          1. Modérateur
            SearchQu Toolbar :

            Attention à ce que tu installes :
            Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel gratuit en général ou via certains sites de téléchargement comme Softonic ou 01Net.
            L'éditeur touche de l'argent à chaque installation réussie de ces programmes additionnels (un genre de sponsoring), ton PC se retrouve avec des barres d'outils qui ralentissent le navigateur ou des adwares qui ouvrent des popups de publicités.
            Les barres d'outils sont là pour t'affilier à un service (moteur de recherche de Yahoo! ou Google), ça rajoute des fonctionnalités mais en général les navigateurs les ont par défaut.
            De plus, elles enregistrent les sites que tu visites pour les transmettre (tracking) à faire de la publicité ciblée, c'est pas super niveau protection de la vie privée.
            Plusieurs toolbars ralentissent le PC et peuvent faire planter les navigateurs WEB.
            Au final, il est pas conseillé d'en utiliser.

            Enfin l'accumulation de ces programmes ralentissent l'ordinateur/navigateur WEB.

            Ces programmes additionnels sont proposées à l'installation de programmes et très souvent ces ajouts sont précochés.
            Dès lors, lorsque tu installes un programme, lis bien ce qui est proposé car tu risques d'installé des barres d'outils sans le savoir.

            Lire Les PUPs/LPIs : https://www.malekal.com/adwares-pup-protection/

            Télécharge http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner AdwCleaner ( d'Xplode ) sur ton bureau.
            Lance le, clique sur [Suppression] puis patiente le temps du scan.
            Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

            Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

            ~~

            D'autre part, AVG n'est pas à jour.
            Donc la protection n'est pas bonne.
            Le mettre à jour.
            0
            1. Ok merci bien, je fais ca des que j'ai acces a leur pc.
              Sinon pour la MAJ de AVG, je ne comprends car je l'avais mis a jour.

              merci je poste le resultat dès que possible

              merci
              0
              1. voici le rapport

                # AdwCleaner v1.701 - Rapport créé le 08/07/2012 à 19:34:41
                # Mis à jour le 02/07/2012 par Xplode
                # Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
                # Nom d'utilisateur : Utilisateur - PC-FIXE
                # Exécuté depuis : C:\Documents and Settings\Utilisateur\Local Settings\Temp\7vaynp70.tmp\adwcleaner.exe
                # Option [Suppression]

                ***** [Services] *****

                ***** [Fichiers / Dossiers] *****

                Dossier Supprimé : C:\Documents and Settings\Utilisateur\Local Settings\Application Data\Conduit
                Dossier Supprimé : C:\Documents and Settings\Utilisateur\Application Data\Bandoo
                Dossier Supprimé : C:\Documents and Settings\Utilisateur\Application Data\PriceGong
                Dossier Supprimé : C:\Documents and Settings\Utilisateur\Application Data\searchquband
                Dossier Supprimé : C:\Documents and Settings\Utilisateur\Application Data\Searchqutoolbar
                Dossier Supprimé : C:\Documents and Settings\All Users\Application Data\boost_interprocess
                Dossier Supprimé : C:\Program Files\Bandoo
                Dossier Supprimé : C:\Program Files\Windows Searchqu Toolbar
                Fichier Supprimé : C:\WINDOWS\system32\conduitEngine.tmp

                ***** [Registre] *****

                [*] Clé Supprimée : HKLM\SOFTWARE\Classes\Toolbar.CT2851639
                Clé Supprimée : HKCU\Software\conduitEngine
                Clé Supprimée : HKCU\Software\DataMngr
                Clé Supprimée : HKCU\Software\DataMngr_Toolbar
                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Bandoo
                Clé Supprimée : HKCU\Software\PriceGong
                Clé Supprimée : HKCU\Software\searchqutoolbar
                Clé Supprimée : HKLM\SOFTWARE\bandoo
                Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\BandooCore.EXE
                Clé Supprimée : HKLM\SOFTWARE\Classes\BandooCore.BandooCore
                Clé Supprimée : HKLM\SOFTWARE\Classes\BandooCore.BandooCore.1
                Clé Supprimée : HKLM\SOFTWARE\Classes\BandooCore.ResourcesMngr
                Clé Supprimée : HKLM\SOFTWARE\Classes\BandooCore.ResourcesMngr.1
                Clé Supprimée : HKLM\SOFTWARE\Classes\BandooCore.SettingsMngr
                Clé Supprimée : HKLM\SOFTWARE\Classes\BandooCore.SettingsMngr.1
                Clé Supprimée : HKLM\SOFTWARE\Classes\BandooCore.StatisticMngr
                Clé Supprimée : HKLM\SOFTWARE\Classes\BandooCore.StatisticMngr.1
                Clé Supprimée : HKLM\SOFTWARE\Classes\Conduit.Engine
                Clé Supprimée : HKLM\SOFTWARE\Classes\SearchQUIEHelper.DNSGuard
                Clé Supprimée : HKLM\SOFTWARE\Classes\SearchQUIEHelper.DNSGuard.1
                Clé Supprimée : HKLM\SOFTWARE\Conduit
                Clé Supprimée : HKLM\SOFTWARE\DataMngr
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Searchqu Toolbar
                Clé Supprimée : HKLM\SOFTWARE\SearchquMediabarTb
                Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [DataMngr]

                ***** [Registre - GUID] *****

                Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{1301A8A5-3DFB-4731-A162-B357D00C9644}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{27F69C85-64E1-43CE-98B5-3C9F22FB408E}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{38EE5CEE-4B62-11D3-854F-00A0C9C898E7}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{8D670533-270B-4549-B19B-414FB9C6EBDB}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{9D717F81-9148-4F12-8568-69135F087DB0}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{A3F2A195-0D11-463b-96BB-D2FF1B7490A1}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{A40DC6C5-79D0-4CA8-A185-8FF989AF1115}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{B543EF05-9758-464E-9F37-4C28525B4A4C}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{BB76A90B-2B4C-4378-8506-9A2B6E16943C}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{C3AB94A4-BFD0-4BBA-A331-DE504F07D2DB}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{CC1AC828-BB47-4361-AFB5-96EEE259DD87}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{ECD0ECC6-DCA4-4013-A915-12355AB70999}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{FEFD3AF5-A346-4451-AA23-A3AD54915515}
                Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{06DE5702-44CF-4B79-B4EF-3DDF653358F5}
                Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{477F210A-2A86-4666-9C4B-1189634D2C84}
                Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{FF871E51-2655-4D06-AED5-745962A96B32}
                Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E}
                Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{5B4144E1-B61D-495A-9A50-CD1A95D86D15}
                Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{6A4BCABA-C437-4C76-A54E-AF31B8A76CB9}
                Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{841D5A49-E48D-413C-9C28-EB3D9081D705}
                Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{8F5F1CB6-EA9E-40AF-A5CA-C7FD63CC1971}
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{424624F4-C5DD-4E1D-BDD0-1E9C9B7799CC}
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{7F000001-DB8E-F89C-2FEC-49BF726F8C12}
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{9C8A3CA5-889E-4554-BEEC-EC0876E4E96A}
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F9189560-573A-4FDE-B055-AE7B0F4CF080}
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9D717F81-9148-4F12-8568-69135F087DB0}
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{6087829B-114F-42A1-A72B-B4AEDCEA4E5B}
                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{9D717F81-9148-4F12-8568-69135F087DB0}
                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{EB5CEE80-030A-4ED8-8E20-454E9C68380F}
                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{9D717F81-9148-4F12-8568-69135F087DB0}
                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EB5CEE80-030A-4ED8-8E20-454E9C68380F}
                Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{99079A25-328F-4BD4-BE04-00955ACAA0A7}]

                ***** [Navigateurs] *****

                -\\ Internet Explorer v8.0.6001.18702

                [OK] Le registre ne contient aucune entrée illégitime.

                -\\ Google Chrome v20.0.1132.47

                Fichier : C:\Documents and Settings\Utilisateur\Local Settings\Application Data\Google\Chrome\User Data\Default\Preferences

                [OK] Le fichier ne contient aucune entrée illégitime.

                *************************

                AdwCleaner[S1].txt - [6834 octets] - [08/07/2012 19:34:41]

                ########## EOF - C:\AdwCleaner[S1].txt - [6962 octets] ##########
                0
                1. Modérateur
                  Sur le rapport le répertoire c'est AVG9
                  mais la dernière version c'est la 2012.

                  Si tu as bien la version 9, ce n'est pas la dernière version.

                  ~~

                  Ca donne quoi niveau alerte/détection AVG ?
                  0
                  1. lance le test antivirus avg en mode sans échec (f8 au démarrage)
                    nb:tu devrais mettre à jour avg avant de lancer ce test
                    -2