[trojan spyware] antivirus innefficace

depuis 2 jours mon ordi m'indique une alerte system. mon ordinateur est infecté par un cheval de troie et je n'arrive pas a m'en débarasser. j'ai essayé spybot, ad-aware et mon antivirus F-secure rien n'y fait il est toujours là. merci de m'aider.
Configuration: Windows XP
Internet Explorer 7.0

14 réponses

  1. Contributeur
    Salut.

    Fais ça:

    **Télécharge la version d'essai d'AVG Anti-Spyware 7.5 ici :
    https://www.avg.com/en-ww/free-antivirus-download
    et l'installer.

    Son tuto (merci malekal_morte) : https://www.malekal.com/avg-antivirus-free-antivirus-gratuit-pour-proteger-son-pc-des-virus/

    Démarrer AVG antispyware. Cliquer sur "mise à jour", cliquer sur le bouton "Commencer la mise à jour" et attendre la fin de cette mise à jour puis, fermer le programme.
    Redemarrer en mode sans échec, relancer AVG AS et cliquer sur l'onglet "scanner" puis sur "Analyse complète du système".
    Une fois le scan terminé, il t'affiche un rapport. Cliquer sur "configurer..." en bas a gauche et choisir "supprimer". Ensuite cliquer sur "Appliquer toutes les actions ", ca va supprimer toutes les infections détectées.
    Ensuite cliquer sur "Enregistrer le rapport d'analyse" -> "enregistrer sous" et enregistrer le rapport où bon te semble, afin de me l'envoyer dans ta prochaine réponse.

    Pour vérifier, scanne ton PC avec cet antivirus en ligne (sous IE et accepte l’activX) :
    http://www.bitdefender.fr/bd/site/search.php#
    Clique sur « Bitdefender scan on line » suis les instructions.
    Et colle le rapport.
    0
    1. Contributeur
      Merçi pour le lien, Seb.

      Un log comme on les aimes...;-)
      0
      1. Contributeur
        Après avoir vu ton log hijackthis, voilà ce que je te proposes:

        Tu fais demarrer>>executer>>msconfig>>onglet démarrage et tu désactives les processus suivants: SweetIM.exe

        Désinstalles ce programme: SweetIM.exe

        Pour ce qui est de securitoo, à toi de voir mais moi je m'en passerais et à la place je prendrais Avast en antivirus et zonealarm ou kerio comme parefeu.

        Ensuite dans hijackthis, coches et fixes les lignes suivantes:
        R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
        R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll
        O2 - BHO: SWEETIE - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll
        O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
        O3 - Toolbar: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll
        O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [Ulead AutoDetector v2] C:\Program Files\Fichiers communs\Ulead Systems\AutoDetector\monitor.exe
        O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
        O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
        O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -onlytray
        O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
        O4 - HKLM\..\Run: [NI.UERSV_0001_N91S2108] "C:\Documents and Settings\pascal\Mes documents\ErrorSafeFrenchNewReleaseInstall.exe" -nag
        O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe
        O4 - HKCU\..\Run: [Steam] "c:\progra~1\steam\steam.exe" -silent
        O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
        O16 - DPF: {511F9316-771B-4953-A268-1C36DA667FE9} - http://ip.sponsoradulto.com/cab/3/fr/SysWebTelecomInt.cab

        J'attends tes rapports d'AVG et de bitdefender.
        0
        1. je ne sais pas comment désinstaller SweetIM.exe
          Voilà mon rapport AVG :

          ---------------------------------------------------------
          AVG Anti-Spyware - Rapport d'analyse
          ---------------------------------------------------------

          + Créé à: 01:34:59 08/03/2007

          + Résultat de l'analyse:

          HKLM\SOFTWARE\Altnet -> Adware.Altnet : Erreur lors du nettoyage.
          HKLM\SOFTWARE\Altnet\Dashboard -> Adware.Altnet : Erreur lors du nettoyage.
          HKLM\SOFTWARE\Altnet\Dashboard\Messages -> Adware.Altnet : Erreur lors du nettoyage.
          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP213\A0085621.exe -> Adware.Gator : Nettoyé.
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Public Messenger ver 2.03 -> Adware.Generic : Nettoyé.
          HKLM\SOFTWARE\xeMicrosoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{67982BB7-0F95-44C5-92DC-E3AF3DC19D6D} -> Adware.Generic : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\Config.xml -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\db -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\db\Aliases.dbs -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\db\Sites.dbs -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\dwld -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\dwld\WhiteList.xip -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\persist.dbs -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\report -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\report\ag_ShopperReports.xml -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\report\ag_ShopperReports.xml.db -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\report\send_ShopperReports.xml -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\report\send_ShopperReports.xml.db -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\res1 -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\cs\res1\WhiteList.dbs -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\Sandrine\Application Data\ShopperReports\shprrprt.log -> Adware.HotBar : Nettoyé.
          C:\Documents and Settings\pascal\Local Settings\Temp\temp.fr7C1F\isunst.exe -> Downloader.Zlob.asv : Nettoyé.
          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP266\A0102911.exe -> Downloader.Zlob.asv : Nettoyé.
          C:\WINDOWS\Downloaded Program Files\USDR6V_0001_D18M3107NetInstaller.exe -> Not-A-Virus.Downloader.Win32.WinFixer.l : Nettoyé.
          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP206\A0083497.exe -> Not-A-Virus.Downloader.Win32.WinFixer.o : Nettoyé.
          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP266\A0102715.dll -> Not-A-Virus.Monitor.Win32.Perflogger.d : Nettoyé.
          C:\WINDOWS\system32\bpk.exe -> Not-A-Virus.Monitor.Win32.Perflogger.f : Nettoyé.
          C:\WINDOWS\system32\bpkr.exe -> Not-A-Virus.Monitor.Win32.Perflogger.f : Nettoyé.
          C:\WINDOWS\system32\rinst.exe -> Not-A-Virus.Monitor.Win32.Perflogger.f : Nettoyé.
          C:\Documents and Settings\Sandrine\Cookies\sandrine@com[1].txt -> TrackingCookie.Com : Nettoyé.
          C:\Documents and Settings\Sandrine\Cookies\sandrine@need2find[1].txt -> TrackingCookie.Need2find : Nettoyé.
          C:\Documents and Settings\Sandrine\Cookies\sandrine@data2.perf.overture[1].txt -> TrackingCookie.Overture : Nettoyé.
          C:\Documents and Settings\Sandrine\Cookies\sandrine@guide.real[2].txt -> TrackingCookie.Real : Nettoyé.
          C:\Documents and Settings\Sandrine\Cookies\sandrine@ads.realcastmedia[2].txt -> TrackingCookie.Realcastmedia : Nettoyé.
          C:\Documents and Settings\Sandrine\Cookies\sandrine@stats1.reliablestats[1].txt -> TrackingCookie.Reliablestats : Nettoyé.
          C:\Documents and Settings\Sandrine\Cookies\sandrine@starware[2].txt -> TrackingCookie.Starware : Nettoyé.

          Fin du rapport

          voila mon rapport bitdefender

          BitDefender Online Scanner

          Scan report generated at: Thu, Mar 08, 2007 - 05:38:29

          Scan path: A:\;C:\;Q:\;R:\;

          Statistics

          Time
          03:27:02

          Files
          685288

          Folders
          8432

          Boot Sectors
          3

          Archives
          7826

          Packed Files
          78184

          Results

          Identified Viruses
          3

          Infected Files
          5

          Suspect Files
          1

          Warnings
          0

          Disinfected
          0

          Deleted Files
          5

          Engines Info

          Virus Definitions
          403335

          Engine build
          AVCORE v1.0 (build 2397) (i386) (Feb 8 2007 14:24:08)

          Scan plugins
          14

          Archive plugins
          38

          Unpack plugins
          6

          E-mail plugins
          6

          System plugins
          1

          Scan Settings

          First Action
          Disinfect

          Second Action
          Delete

          Heuristics
          Yes

          Enable Warnings
          Yes

          Scanned Extensions
          *;

          Exclude Extensions

          Scan Emails
          Yes

          Scan Archives
          Yes

          Scan Packed
          Yes

          Scan Files
          Yes

          Scan Boot
          Yes

          Scanned File
          Status

          C:\Documents and Settings\pascal\Local Settings\Temp\temp.fr7C1F\uninst.exe=>(NSIS o)=>lzma_solid_nsis0000
          Infected with: Trojan.Zlob.AK

          C:\Documents and Settings\pascal\Local Settings\Temp\temp.fr7C1F\uninst.exe=>(NSIS o)=>lzma_solid_nsis0000
          Disinfection failed

          C:\Documents and Settings\pascal\Local Settings\Temp\temp.fr7C1F\uninst.exe=>(NSIS o)=>lzma_solid_nsis0000
          Deleted

          C:\Documents and Settings\pascal\Local Settings\Temp\temp.fr7C1F\uninst.exe=>(NSIS o)
          Update failed

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP266\A0102917.exe=>(NSIS o)=>lzma_solid_nsis0000
          Infected with: Trojan.Zlob.AK

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP266\A0102917.exe=>(NSIS o)=>lzma_solid_nsis0000
          Disinfection failed

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP266\A0102917.exe=>(NSIS o)=>lzma_solid_nsis0000
          Deleted

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP266\A0102917.exe=>(NSIS o)
          Update failed

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103072.exe
          Infected with: Generic.Keylogger.ECCE4C08

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103072.exe
          Disinfection failed

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103072.exe
          Deleted

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103073.exe
          Infected with: Trojan.Keylogger.PerfectKeyLogger.1.4.7

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103073.exe
          Disinfection failed

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103073.exe
          Deleted

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103074.exe
          Infected with: Trojan.Keylogger.PerfectKeyLogger.1.4.7

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103074.exe
          Disinfection failed

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP268\A0103074.exe
          Deleted

          C:\WINDOWS\system32\geplxss.dll
          Suspected of: Generic.Malware.dld!.35EA3C1F

          C:\WINDOWS\system32\geplxss.dll
          Disinfection failed

          C:\WINDOWS\system32\geplxss.dll
          Delete failed
          0
          1. Bonjour,

            visiblement, tu es parvenu à télécharger solidworks...
            Est-ce que tu pouurais me communiquer un moyen de télécharger solidworks + crack ?
            D'avance je te remercie
            0
        2. Contributeur
          je ne sais pas comment désinstaller SweetIM.exe

          Démarrer>>panneau de configuration>>ajout/suppr des programmes

          Tu as toujours l'alerte ou pas?
          0
          1. je ne trouve pas sweetIM.exe dans ajout/suppr des programes.
            oui j'ai toujours l'alerte.
            0
            1. Contributeur
              re,

              Vire sweet im par là :

              C:\Program Files\Macrogaming\SweetIMBarForIE

              ========================

              Affiches tous les fichiers et dossiers…

              Clique sur démarrer -> panneau de configuration (en affichage classique) ->option des dossiers -> onglet « affichage »

              * [Coche] « afficher les dossiers et fichiers cachés »

              * [Décoche] « Masquer les fichiers protégés du système d'exploitation (recommandé) »

              * [Décoche] « masquer les extensions dont le type est connu »

              Puis [valider] pour valider les changements.

              Et [Ok]

              =========================
              recherche et supprime ce fichier :

              C:\WINDOWS\system32\geplxss.dll

              s'il resiste , vire le en mode sans echec

              Rappel :
              * Redémarres le PC en mode sans échec : Au démarrage tu tapotes sur la touche F8 de ton clavier (ou F5 ) et tu choisis le [mode sans échec]

              Voir ici si besoin d’aide
              windows xp demarrage en mode sans echec


              Vide ta poubelle, redémarre ton PC.

              =========================

              ->Relance AVG AS (si possible en mode sans echec) met le a jour

              -> "Analyse" ->"Paramètres"

              Sous la question "Comment réagir ?" :

              -> clique sur "Actions recommandées" et choisis "Supprimer"
              -> Re-clique sur l'onglet "Analyse" puis réalise une "Analyse complète du système"

              Si un fichier est infecté en fin d'analyse

              ->Clique sur "Appliquer toutes les actions "

              ->Clique sur "Enregistrer le rapport" puis sur "Enregistrer le rapport sous".

              ->Enregistre ce fichier texte sur ton bureau ensuite colle le rapport ici

              a+
              0
              1. il m'est impossible de supprimer geplxss.dll même en mode sans échec. qu'est-ce que je dois faire ?
                0
                1. Contributeur
                  Télécharge: Pocket Killbox ici
                  http://www.downloads.subratam.org/KillBox.exe

                  Démo d utilisation (merci a Balltrap34 pour cette réalisation) ::
                  http://perso.orange.fr/rginformatique/section%20virus/killbox.htm

                  1-Double-clic sur KillBox.exe
                  2- Selectionne "Delete on Reboot"
                  3 - Dans "Full Path of File to Delete"
                  copie et colle:

                  C:\WINDOWS\system32\geplxss.dll

                  4- clic sur le rond rouge
                  5- une fenetre va apparaitre pour confirmation clic sur OUI
                  6- une seconde fenetre te demande si tu veux redemarrer clic sur OUI

                  le pc va redemarrer

                  Si tu as un message: "pending file rename operations registry data has been removed by external process.", ignore-le, et redémarre ton PC manuellement

                  Et refait un scan avec AVG comme demandé.

                  a+
                  0
                  1. ---------------------------------------------------------
                    AVG Anti-Spyware - Rapport d'analyse
                    ---------------------------------------------------------

                    + Créé à: 22:51:46 08/03/2007

                    + Résultat de l'analyse:

                    HKLM\SOFTWARE\Altnet -> Adware.Altnet : Erreur lors du nettoyage.
                    HKLM\SOFTWARE\Altnet\Dashboard -> Adware.Altnet : Erreur lors du nettoyage.
                    HKLM\SOFTWARE\Altnet\Dashboard\Messages -> Adware.Altnet : Erreur lors du nettoyage.
                    HKU\S-1-5-21-233501856-2176213797-3542268875-1010\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{5929CD6E-2062-44A4-B2C5-2C7E78FBAB38} -> Adware.Generic : Nettoyé.
                    HKU\S-1-5-21-233501856-2176213797-3542268875-1010\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{67982BB7-0F95-44C5-92DC-E3AF3DC19D6D} -> Adware.Generic : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\SOLIDWORKS_2006_SP1.0_Crack.rar/patch_sw2006_sp1.0.exe -> Logger.Banker.zn : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\SolidWorks-cosmos 2006 SP0 Crack.rar/SolidWorks 2006 SP0 Crack\patch_sldappu.exe -> Logger.Banker.zn : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\Solidworks 2006 Sp0 Crack.rar/SolidWorks 2006 SP0 Crack\patch_sldappu.exe -> Logger.Banker.zn : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\Solidworks 2006 Sp0 Mult Crack.rar/SolidWorks.v2006.SP0.0\patch_sldappu.exe -> Logger.Banker.zn : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\Solidworks 2006 Sp0 Mult Crack.rar/patch_sldappu.exe -> Logger.Banker.zn : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\solid 2006 works crack.rar/SOLIDWORKS_2006_SP0_MULTILANG_CRACK(4)\patch_sw2006sp0.0\patch_sldappu.exe -> Logger.Banker.zn : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\solid 2006 works crack.rar/Solidworks_2006_Sp0_Multilang_Crack\patch_sw2006sp0.0\patch_sldappu.exe -> Logger.Banker.zn : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\Crack Solidworks 2006 Sp0 Sp1 Sp2 Fonctionne Ok Titi0077.rar/Patch_SW2006.exe -> Not-A-Virus.VirTool.Win32.AvSpoffer.a : Nettoyé.
                    C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\Crack Solidworks 2006 Sp0 Sp1 Sp2 Sp3 Fonctionne Ok Le 19.01.06.rar/Patch_SW2006.exe -> Not-A-Virus.VirTool.Win32.AvSpoffer.a : Nettoyé.

                    Fin du rapport

                    lorsque je redémarre mon ordinateur je n'ai plus le message "system alert" qui aparait je pense donc que mon problème est résolu.
                    Merci pour votre aide.
                    0
                    1. Contributeur
                      ton solid work est vérolé .

                      C:\Documents and Settings\pascal\Mes documents\Ma musique\emule\solid\solid 2006 works crack.rar

                      donc si tu en as encore des traces vire les.

                      ==============================

                      ouvre le bloc note copie colle ceci entre les étoiles (ne copie/colle pas les étoiles) attention respect la ligne vide a la fin du reg

                      ******

                      REGEDIT 4

                      [-HKEY_LOCAL_MACHINE\SYSTEM\SOFTWARE\Altnet]

                      *********

                      enregistre le a un endroit ou tu le retrouveras
                      met lui comme nom
                      regspy.reg
                      et sur type tu met tous fichiers
                      -------------

                      double clik sur le fichier reg que tu vient de faire et confirme .

                      Redémarre ton PC etensuite refait un scan avec AVG et un scan antivirus en ligne et colle les rapports.

                      a+
                      0
                      1. je vais suivre tes conseils mais pour les raports je ne sais pas quand je pourai te les fournir je n'ai pas le tps en ce week-end. je ferai au plus vite merci de ton aide
                        0