Cheval de troie "Dropper.gen"

Résolu
P1R4NH4X -  
Fish66 Messages postés 18337 Statut Contributeur sécurité -
Bonjour,

Voilà depuis peu mon pc était long au démarage etc... Et j'ai donc fais une analyse avec mon anti-virus Avira.
Et ben voilà il me trouve Dropper.gen !
Je ne sais pas trop quoi faire il est en quarantaine j'en envie de le supprimer mais j'ai peur qu'il se "reactive" même étant supprimer. Bref aidez moi que dois-je faire ?

Merci a toutes et à tous d'avoir lus mon post !

53 réponses

  • 1
  • 2
  • 3
Résumé de la discussion

Problème rencontré : un démarrage long et une alerte Avira signale Dropper.gen en quarantaine, soulevant la crainte que le fichier puisse potentiellement se réactiver après suppression. Des solutions préconisées incluent de relancer RogueKiller en mode suppression et de poster le rapport, puis d'exécuter Malwarebytes et de supprimer les infections détectées tout en partageant le rapport. En parallèle, certains recommandent Combofix et le nettoyage du navigateur Chrome (extensions inutiles, réinstallation si nécessaire), et d'utiliser éventuellement un autre PC pour éviter les problèmes lors des redémarrages. En cas de persistance du problème, les échanges encouragent à exploiter les rapports générés par RogueKiller et MBAM pour obtenir une aide plus précise.

Bobot (l'IA à votre service)
  1. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonjour,
    * Télécharge puis enregistre sur le bureau de ton PC ZHPDiag(de Nicolas Coolman) à partir : ce lien
    * Lance-le, (Clic droit "exécuter en tant qu'administrateur" si tu es sous Vista/7)
    * Clique sur l'icône en forme de loupe pour lancer le diagnostique
    * Héberge le rapport ZHPDiag.txt de ton bureau sur : malekal.com ou cjoint.com
    * Fais copier/coller le lien fourni dans ta prochaine réponse
    * Aide ZHPDiag : <<< ICI >>>

    @+
    0
  2. P1R4NH4X
     
    Ok merci beaucoup je m'execute, combien de temps l'analyse prendra-t-elle ?
    0
    1. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
       
      Pas trop, quelques minutes..
      0
  3. P1R4NH4X
     
    Voilà le line du rapport je ne comprend rien mais bon... http://pjjoint.malekal.com/files.php?id=ZHPDiag_20130210_o13l6x13h5t9
    0
  4. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    On continue alors :
    -------------------
    1/
    Désinstalle s'il est possible :
    - Logiciel: Bing Bar
    - Logiciel: Browser Manager
    - Logiciel: SoftwareUpdater

    2/
    Télécharge AdwCleaner (merci à Xplode)
    Lance AdwCleaner
    Clique sur le bouton [ Suppression ]
    Patiente...
    Poste le rapport qui apparait en fin de recherche.
    (Le rapport est sauvegardé aussi sous C:\ AdwCleaner[SX].Txt)
    ==============================
    Pour éviter d'avoir des publicités et des toolbars, tu peux lire <<< ceci >>>

    @+
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. P1R4NH4X
     
    J'ai bien désinstaller les programmes, le registre est là :

    # AdwCleaner v2.111 - Rapport créé le 10/02/2013 à 16:59:30
    # Mis à jour le 05/02/2013 par Xplode
    # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
    # Nom d'utilisateur : Lucas - LUCAS-PC
    # Mode de démarrage : Normal
    # Exécuté depuis : C:\Users\Lucas\Downloads\adwcleaner.exe
    # Option [Suppression]

    ***** [Services] *****

    ***** [Fichiers / Dossiers] *****

    Dossier Supprimé : C:\Program Files (x86)\Conduit
    Dossier Supprimé : C:\Program Files (x86)\Software
    Dossier Supprimé : C:\ProgramData\Babylon
    Dossier Supprimé : C:\ProgramData\Software
    Dossier Supprimé : C:\Users\Lucas\AppData\Local\Conduit
    Dossier Supprimé : C:\Users\Lucas\AppData\Local\Software
    Dossier Supprimé : C:\Users\Lucas\AppData\LocalLow\BabylonToolbar
    Dossier Supprimé : C:\Users\Lucas\AppData\LocalLow\Conduit
    Dossier Supprimé : C:\Users\Lucas\AppData\Roaming\Babylon
    Dossier Supprimé : C:\Users\Lucas\AppData\Roaming\OpenCandy
    Fichier Supprimé : C:\user.js
    Supprimé au redémarrage : C:\ProgramData\Browser Manager

    ***** [Registre] *****

    Clé Supprimée : HKCU\Software\AppDataLow\Software\SmartBar
    Clé Supprimée : HKCU\Software\BrowserMngr
    Clé Supprimée : HKCU\Software\Conduit
    Clé Supprimée : HKCU\Software\DataMngr
    Clé Supprimée : HKCU\Software\InstallCore
    Clé Supprimée : HKCU\Software\d4dcd0e06fef43
    Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
    Clé Supprimée : HKLM\Software\Babylon
    Clé Supprimée : HKLM\Software\Boxore
    Clé Supprimée : HKLM\Software\BrowserMngr
    Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB}
    Clé Supprimée : HKLM\SOFTWARE\Classes\Prod.cap
    Clé Supprimée : HKLM\SOFTWARE\Classes\Toolbar.CT2851639
    Clé Supprimée : HKLM\Software\Conduit
    Clé Supprimée : HKLM\Software\DataMngr
    Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASAPI32
    Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASMANCS
    Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{3C471948-F874-49F5-B338-4F214A2EE0B1}
    Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\d4dcd0e06fef43
    Valeur Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{98889811-442D-49DD-99D7-DC866BE87DBC}]

    ***** [Navigateurs] *****

    -\\ Internet Explorer v9.0.8112.16457

    Remplacé : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://search.babylon.com/home?affID=110648&tt=120812_bandext_3312_8 --> hxxp://www.google.com

    -\\ Google Chrome v24.0.1312.57

    Fichier : C:\Users\Lucas\AppData\Local\Google\Chrome\User Data\Default\Preferences

    [OK] Le fichier ne contient aucune entrée illégitime.

    Fichier : C:\Users\Sophie\AppData\Local\Google\Chrome\User Data\Default\Preferences

    [OK] Le fichier ne contient aucune entrée illégitime.

    *************************

    AdwCleaner[S1].txt - [2855 octets] - [10/02/2013 16:59:30]

    ########## EOF - C:\AdwCleaner[S1].txt - [2915 octets] ##########

    Mais j'ai eu du mal a me connecté à ma session...
    0
  7. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonsoir,
    Redémarre ton PC, lance ZHPDiag depuis le bureau, lance l'analyse et héberge le rapport. colle le lien dans ta prochaine réponse
    0
  8. P1R4NH4X
     
    Bonsoir, (merci déjà pour tous...)
    Voilà :
    http://pjjoint.malekal.com/files.php?id=ZHPDiag_20130210_b10c13p14v7u5
    0
  9. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    D'accord!
    ---------
    1/
    => Copie tout le texte présent en gras ci-dessous (Sélectionne-le, clique droit dessus et choisis "Copier").


    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer] NoActiveDesktopChanges: Modified
    R3 - URLSearchHook: (no name) [64Bits] - {05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} . (.Microsoft Corporation - Navigateur Internet.) (No version) -- (.not file.)
    [HKCU\Software\Conduit]
    [HKLM\Software\Wow6432Node\Microsoft\Tracing\BingBar_RASMANCS]
    [HKLM\Software\Wow6432Node\Google\Chrome\Extensions\paoponfhfdfnjgddpnpjkambkcgdaaib]
    [HKLM\Software\Wow6432Node\Microsoft\Tracing\BingBar_RASAPI32]
    [MD5.9EB925EDC8CF1C3D06E50E9348B54A0A] [APT] [FacebookUpdateTaskUserS-1-5-21-92047525-2913888624-1378448210-1001Core] (.Facebook Inc..) -- C:\Users\Lucas\AppData\Local\Facebook\Update\FacebookUpdate.exe
    [HKLM\Software\Wow6432Node\SoftwareUpdater]
    O43 - CFD: 10-Feb-13 - 4:59:43 PM - [2.128] ----D C:\ProgramData\Browser Manager
    [MD5.1E9A430C2AD3142A7C568C879AD41508] [SPRF][08-Feb-13] (...) -- C:\Users\Lucas\AppData\Local\Temp\instloffer.exe [186664]
    C:\ProgramData\Browser Manager
    [HKCU\Software\d4dcd0]

    EmptyFlash
    EmptyTemp


    => Puis lance ZHPFix depuis le raccourci situé sur ton Bureau.
    (Sous Vista/Win7, il faut cliquer droit sur le raccourci de ZHPFix et choisir Exécuter en tant qu'administrateur)

    => Une fois ZHPFix ouvert, clique sur le bouton "Coller le presse-papier".

    => Dans l'encadré principal, tu verras donc les lignes que tu as copié précédemment apparaître. Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    => Clique sur "GO" pour lancer le nettoyage. Laisse l'outil travailler et ne touche à rien.

    => Une fois terminé, copie-colle le rapport dans ton prochain message.

    =========================================
    Aide : <<< ZHPFix ICI >>>

    2/
    /!\ ATTENTION : cette analyse peut durer quelques heures /!\

    * Télécharge MBAM et installe le selon l'emplacement par défaut
    https://www.malwarebytes.com/mwb-download/
    * Installe-le puis configure-le comme indiqué : <<< ICI >>>
    * si tu n'as rien modifié fais directement quitter sinon enregistrer
    * Lance Malwarebytes' Anti-Malware

    =================================
    Si MBAM est déjà installé, aller directement à la mise à jour puis à l'analyse.

    ==> Ce logiciel gratuit est à garder.

    =================================

    * Fais la mise à jour
    * Clique dans l'onglet "Recherche"
    * Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
    * Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

    A la fin de l'analyse, si MBAM n'a rien trouvé :

    * Clique sur OK, le rapport s'ouvre spontanément

    Si des menaces ont été détectées :

    * Clique sur OK puis "Afficher les résultats"
    *Vérifie que toutes les lignes sont cochées
    * Choisis l'option "Supprimer la sélection"
    * Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
    * Le rapport s'ouvre automatiquement après la suppression, il se trouve aussi dans l'onglet "Rapports/Logs"

    * Copie/colle le rapport dans le prochain message

    Remarque :
    - S'il y'a un problème de mise à jour de mbam, tu peux la faire manuellement en téléchargeant ce fichier puis en l'exécutant.
    0
  10. P1R4NH4X
     
    Ok et bien merci beaucoup si l'opération peut durer quelques heures je ne la ferais que demain merci encore.
    Je vous recontacte pour le rapport
    0
    1. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
       
      D'accord.. , A demain

      Bonne soirée..
      0
    2. P1R4NH4X
       
      Bonsoir,
      Voici le rapport (mais il a durer a peine 30sec? :/ ) :

      Rapport de ZHPFix 1.3.14 par Nicolas Coolman, Update du 05/02/2013
      Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-11-Feb-13-9-35-33 PM.txt
      Run by Lucas at 11-Feb-13 9:35:33 PM
      Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)



      ========== Processus mémoire ==========
      SUPPRIME Memory Process: C:\Users\Lucas\AppData\Local\Facebook\Update\FacebookUpdate.exe
      SUPPRIME Memory Process: C:\Users\Lucas\AppData\Local\Temp\instloffer.exe

      ========== Clé(s) du Registre ==========
      SUPPRIME Key: HKCU\Software\Conduit
      SUPPRIME Key: HKLM\Software\Wow6432Node\Microsoft\Tracing\BingBar_RASMANCS
      SUPPRIME Key: HKLM\Software\Wow6432Node\Google\Chrome\Extensions\paoponfhfdfnjgddpnpjkambkcgdaaib
      SUPPRIME Key: HKLM\Software\Wow6432Node\Microsoft\Tracing\BingBar_RASAPI32
      SUPPRIME Key: HKLM\Software\Wow6432Node\SoftwareUpdater
      SUPPRIME Key: HKCU\Software\d4dcd0

      ========== Valeur(s) du Registre ==========
      SUPPRIME URLSearchHook: {05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}

      ========== Elément(s) de donnée du Registre ==========
      REMPLACE Value NoActiveDesktopChanges : Good (0) - Bad (1)

      ========== Dossier(s) ==========
      SUPPRIME Folder: C:\ProgramData\Browser Manager
      SUPPRIME Flash Cookies:
      SUPPRIME Temporaires Windows:

      ========== Fichier(s) ==========
      SUPPRIME File*: c:\users\lucas\appdata\local\facebook\update\facebookupdate.exe
      SUPPRIME File: c:\users\lucas\appdata\local\temp\instloffer.exe
      ABSENT Folder/File: c:\programdata\browser manager
      SUPPRIME Flash Cookies:
      SUPPRIME Temporaires Windows:

      ========== Tache planifiée ==========
      ABSENT Task: FacebookUpdateTaskUserS-1-5-21-92047525-2913888624-1378448210-1001Core


      ========== Récapitulatif ==========
      2 : Processus mémoire
      6 : Clé(s) du Registre
      1 : Valeur(s) du Registre
      1 : Elément(s) de donnée du Registre
      3 : Dossier(s)
      5 : Fichier(s)
      1 : Tache planifiée


      End of clean in 03mn AMs

      ========== Chemin de fichier rapport ==========
      C:\ZHP\ZHPFix[R1].txt - 11-Feb-13 9:35:33 PM [1916]
      0
  11. P1R4NH4X
     
    Et voilà le rapport de MBAM ! :) =

    Malwarebytes Anti-Malware 1.70.0.1100
    www.malwarebytes.org

    Version de la base de données: v2013.02.11.09

    Windows 7 Service Pack 1 x64 NTFS (Mode sans échec/Réseau)
    Internet Explorer 9.0.8112.16421
    Lucas :: LUCAS-PC [administrateur]

    11-Feb-13 10:11:35 PM
    mbam-log-2013-02-11 (22-11-35).txt

    Type d'examen: Examen complet (C:\|D:\|)
    Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
    Options d'examen désactivées: P2P
    Elément(s) analysé(s): 312766
    Temps écoulé: 41 minute(s), 59 seconde(s)

    Processus mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Module(s) mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Clé(s) du Registre détectée(s): 0
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre détectée(s): 0
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre détecté(s): 0
    (Aucun élément nuisible détecté)

    Dossier(s) détecté(s): 0
    (Aucun élément nuisible détecté)

    Fichier(s) détecté(s): 0

    Merci encore....
    0
  12. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonjour,
    Télécharger Eset Nod32 :
    http://download.eset.com/special/eos/esetsmartinstaller_fra.exe
    * Lancer le fichier
    * Accepter les conditions
    * Autoriser le programme à accéder à Internet
    * Cliquer sur paramètre avancées pour ouvrir le menu et sélectionner les options (par défaut le scanner analyse votre ordinateur entièrement)
    * Téléchargement des signatures

    Il est recommander de désactiver votre antivirus afin de ne pas ralentir le scan et d'afficher des message d'alerte !

    * Le scan débute dés la fin du téléchargement
    * Générer le rapport
    * Cliquer sur liste des menaces détectées puis sur exporter dans un fichier texte...

    Vous pouvez l'enregistrer sur le bureau en lui donnant un nom. Poster le rapport sur le forum.
    Si le rapport n'est pas sur le bureau regarde ici ==> C:\Program Files\EsetOnlineScanner\log.txt

    Pour vous aider voici un tuto rédigé par dorgane :
    https://www.commentcamarche.net/faq/29643-scanner-en-ligne-avec-eset-nod32
    0
  13. P1R4NH4X
     
    Bonjour, tout d'abord je tient a m'excuser pour l'attente mais j'ai eu un empêchement...

    Voilà, j'ai fais l'analyse puis le logiciel ne me dit pas d'enregistrer les rapport car il n'y à pas d'erreurs... Je n'ai pas très bien compris pour une analyse qui a prit 4H !!
    J'ai aussi l'impression que le système d'exploitation est encore plus lent qu'avant...

    Merci encore pour tout j'attend de vos nouvelles.
    0
  14. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonjour,
    1/
    On va procéder autrement :
    Lance ZHPDiag depuis le bureau,ensuite coche tout au tournevis (aide ici) puis lance l'analyse, ferme le et héberge le rapport. colle le lien dans ta prochaine réponse

    2/
    Est ce que Avira détecte encore le cheval de troie
    0
  15. P1R4NH4X
     
    Ok je m'exécute, mais petite note le pc est devenu bien trop long au démarrage c'est bien pire qu'avant je suis obligé de me connecter en mode sans échec a prise en charge réseau... :/
    0
  16. P1R4NH4X
     
    Voilà le rapport de ZHP ! : http://cjoint.com/?CBpuc5iQrzz
    0
  17. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonsoir,
    Ok je m'exécute, mais petite note le pc est devenu bien trop long au démarrage

    En principe, le contraire!on a supprimé des adwares et d'autres lignes néfastes!
    Est ce que tu as fait d'autres manipulations et téléchargé d'autres logiciels ?
    ---------------------------------
    Supprime ESET Node 32 puis prépare le rapport ZHPDiag en cochant tout au tournevis
    (https://forums.commentcamarche.net/forum/affich-27107608-cheval-de-troie-dropper-gen#16)
    Si tu n'as pas pu, fais ceci :
    * Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

    * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
    (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

    * Lance OTL
    * Sous Personnalisation, copie-colle le texte en gras ci-dessous :

    netsvcs
    msconfig
    safebootminimal
    safebootnetwork
    activex
    drivers32
    %ALLUSERSPROFILE%\Application Data\*.
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %APPDATA%\*.
    %APPDATA%\*.exe /s
    %temp%\.exe /s
    %SYSTEMDRIVE%\*.exe
    %systemroot%\*. /mp /s
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\System32\config\*.sav
    /md5start
    explorer.exe
    winlogon.exe
    wininit.exe
    /md5stop
    CREATERESTOREPOINT
    nslookup www.google.fr /c


    * Clique sur le bouton Analyse.
    * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
    Donnes le lien pjjoint ici ensuite pour pouvoir être consultés.

    ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
    0
  18. P1R4NH4X
     
    Bonsoir, et bien il y a eu des mises à jour windows est-ce que cela peut être à l'origine de cet évènement ?

    Ok je fais ça de suite!

    Merci encore et encore pour tout!!
    0
  19. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonjour,
    Avant d'utiliser ComboFix :

    Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

    si tu as ce genre de d'outils sur ton pc Utilise Defogger pour les désactiver temporairement : sinon passe directement à combofix

    * Télécharge Defogger (de jpshortstuff) sur ton Bureau
    * Lance le

    * Une fenêtre apparait : clique sur "Disable"

    * Fais redémarrer l'ordinateur si l'outil te le demande

    Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

    ===================================================

    Attention, avant de commencer, lis attentivement la procédure

    ********************************************************

    /!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\

    * Fais un clic droit sur ce lien, enregistre le dans ton bureau sous un autre nom exemple « ton pseudo.exe »
    Voici Aide combofix

    * /!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\


    *Double-clique sur ComboFix.exe (ou exécuter en tant qu'administrateur pour vista et seven)

    Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

    ** SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
    (si il te propose de l'installer remets internet)

    ? Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

    *En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

    * Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

    ** /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

    *Note : Le rapport se trouve également là : C:\ComboFix.txt
    0
  20. P1R4NH4X
     
    Bonjour, j'ai lance combofix et une fenetre s'ouvre ne dusant qu'avira est active en tant qu'antivirus et anti spyware... Je ne sias pas comment les desactiver...Sinon je le desinstalle... :/
    0
    1. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
       
      Pour désactiver Avira, clique avec le bouton droit de la souris sur la prapluie en
      décochant " Activer la protection en temps réel" ==> la papluie se ferme (Avira désactivé)
      0
  • 1
  • 2
  • 3