TR/ATRAPS.Gen2

GMV Messages postés 68 Statut Membre -  
GMV Messages postés 68 Statut Membre -
Bonjour,

Sur un PC de mon entourage, Avira signale que le fichier TR/ATRAPS.Gen2 a été trouvé (dans la corbeille => c:\$Recycle.Bin\ ...)

J'ai lancé un scan MBAM en cochant la suppression en fin de scan, voici le rapport
========================================
Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Version de la base de données: v2013.04.02.12

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
FRANCOISE :: FRANCOISE-VAIO [administrateur]

02/04/2013 21:22:03
mbam-log-2013-04-02 (21-22-03).txt

Type d'examen: Examen complet (C:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 395054
Temps écoulé: 1 heure(s), 37 minute(s), 27 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 6
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\00000004.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\00000008.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\000000cb.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\80000000.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\80000032.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\80000064.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.

(fin)
========================================

Malgré le reboot demandé, Avira détecte tjs un pb avec ce fichier et ne parvient pas a le supprimer (Accès refusé)

Pour gagner du temps, j'ai installé un ZHPDiag et j'ai lancé un scan mais j'ai du mal a deposer le rapport sur un site.
Je prefère poster tout de meme ce sujet pour vous demander de l'aide, et pendant ce temps , je me debrouille pour poster le rapport ZHPDiag.

Merci !
GMV

32 réponses

g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
Télécharge et enregistre ADWCleaner sur ton bureau :

Lance le,(Pour vista/7/8 => clic droit "executer en tant qu'administrateur")

clique sur suppression et poste C:\Adwcleaner[Sx].txt
0
GMV Messages postés 68 Statut Membre
 
ok, merci.
Je n'ai plus le PC sous la main, je passer ADWCleaner le WE prochain.

Peux tu me dire ce que tu as détecté dans le diag de Pre_Scan ? quelles lignes t'ont interpellé ?
Merci encore
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
les lignes qui font que je te demande de passer l'outil en conséquence , tu verras tout ce qu il va supprimer :)
0
GMV Messages postés 68 Statut Membre
 
Hello, me revoilà. Comme promis, voici le rapport de ADW Cleaner :
# AdwCleaner v2.200 - Rapport créé le 21/04/2013 à 16:29:54 
# Mis à jour le 02/04/2013 par Xplode 
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits) 
# Nom d'utilisateur : FRANCOISE - FRANCOISE-VAIO 
# Mode de démarrage : Normal 
# Exécuté depuis : C:\Temp\Toan\adwcleaner.exe 
# Option [Suppression] 


***** [Services] ***** 


***** [Fichiers / Dossiers] ***** 

Dossier Supprimé : C:\ProgramData\Partner 
Dossier Supprimé : C:\Users\FRANCO~1\AppData\Local\Temp\boost_interprocess 

***** [Registre] ***** 

Clé Supprimée : HKCU\Software\AppDataLow\Software\Conduit 
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{6AC63E17-B56A-4A89-A130-EEFF78EBCE4D} 
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} 
Clé Supprimée : HKLM\SOFTWARE\Classes\Toolbar.CT2445907 
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} 

***** [Navigateurs] ***** 

-\\ Internet Explorer v10.0.9200.16537 

[OK] Le registre ne contient aucune entrée illégitime. 

-\\ Google Chrome v [Impossible d'obtenir la version] 

Fichier : C:\Users\FRANCOISE\AppData\Local\Google\Chrome\User Data\Default\Preferences 

[OK] Le fichier ne contient aucune entrée illégitime. 

************************* 

AdwCleaner[S1].txt - [1373 octets] - [21/04/2013 16:29:55] 

########## EOF - C:\AdwCleaner[S1].txt - [1433 octets] ##########


Merci !
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
ok tu referas un diag
0
GMV Messages postés 68 Statut Membre
 
Hello,

je viens de refaire un scan (Recherche d'ADW Cleaner) :
# AdwCleaner v2.200 - Rapport créé le 05/05/2013 à 16:01:37
# Mis à jour le 02/04/2013 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : FRANCOISE - FRANCOISE-VAIO
# Mode de démarrage : Normal
# Exécuté depuis : C:\Temp\Toan\adwcleaner.exe
# Option [Recherche]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****


***** [Navigateurs] *****

-\\ Internet Explorer v10.0.9200.16537

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Google Chrome v [Impossible d'obtenir la version]

Fichier : C:\Users\FRANCOISE\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [787 octets] - [05/05/2013 16:01:37]
AdwCleaner[S1].txt - [1498 octets] - [21/04/2013 16:29:55]

########## EOF - C:\AdwCleaner[R1].txt - [906 octets] ##########


ca a l'air d'etre bien, non ?
faut-il un diag de Pre_scan ?

Merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
oui stp
0
GMV Messages postés 68 Statut Membre
 
Je m'en doutais :)
j'ai passé 1 diag et Pre_Scan est sorti directement, sans produire de fichier ...
j'ai ré-essayer, pareil, il sort après 10-15 minutes sans fichier txt ...
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
dans c:\ ^^
0
GMV Messages postés 68 Statut Membre
 
désolé de répondre aussi tard, mais je n'ai pas eu accès au PC pendant un bon moment ...
Bref, voici le lien vers le fichier : https://www.luanagames.com/index.fr.html
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
d'accord tu peux le retelecharger , deux mois après , l'outil a grandement évolué
0
GMV Messages postés 68 Statut Membre
 
Bonjour,
J'ai denouveau accès au PC après l'été.
J'ai téléchargé Pre_scan et lancé un diag dans la foulée :
https://www.luanagames.com/index.fr.html

a bientôt
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
re

desinstalle google toolbar => inutile
desinstalle tout java
desinstalle Incredimail si tu t'en sers pas
desinstalle adobe reader 9

=======

sélectionne ce texte , puis CTRL + C

Kill::
All

Key::
[HKU\S-1-5-21-328534400-4470331-1103564269-1001\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{042D3BF7-C1F1-4393-8780-59FAD3D38B1A}]
[HKU\S-1-5-21-328534400-4470331-1103564269-1001\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{2C6DFDDA-E57B-4864-8147-132E4C5F95DB}]
[HKU\S-1-5-21-328534400-4470331-1103564269-1001\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{ADB706C6-C4E6-4CDD-8FB3-0E3407293CF6}]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\1601f15d-0bfb-4c29-8e79-a1850c9ff9b6]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\6316c65b-d52d-4af4-aa53-27934b309971]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\6409f85f-1240-4375-90aa-f4e237fe518e]
[HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\1601f15d-0bfb-4c29-8e79-a1850c9ff9b6]
[HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\6316c65b-d52d-4af4-aa53-27934b309971]
[HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\6409f85f-1240-4375-90aa-f4e237fe518e]
[HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}]
[HKCR\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}]
[HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}]
[HKCR\CLSID\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}]
[HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}]
[HKCR\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}]
[HKLM\SOFTWARE\Wow6432Node\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}]
[HKLM\SOFTWARE\Wow6432Node\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}]
[HKLM\SOFTWARE\Wow6432Node\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}]
[HKU\S-1-5-21-328534400-4470331-1103564269-1001\Software\Grand Virtual]
[HKU\S-1-5-21-328534400-4470331-1103564269-1001\Software\SweetIM]
[HKU\S-1-5-21-328534400-4470331-1103564269-1001\Software\WNLT]
[HKU\S-1-5-21-328534400-4470331-1103564269-1001\Software\YahooPartnerToolbar]
[HKLM\Software\Conduit]
[HKLM\Software\SweetIM]
[HKLM\Software\Wow6432Node\Conduit]
[HKLM\Software\Wow6432Node\SweetIM]
[HKLM\Software\Microsoft\windows\CurrentVersion\Uninstall\WNLT]
[HKLM\Software\Wow6432Node\Microsoft\windows\CurrentVersion\Uninstall\WNLT]

File|Fold::
C:\test.xml
C:\Users\FRANCOISE\AppData\Local\{*}
C:\Program Files (x86)\Rogue
C:\Program Files (x86)\sweetpacks bundle uninstaller
C:\Program Files (x86)\SweetIM
C:\Windows\System32\Tasks\{6E367B50-7B69-4974-98B7-E848A1F238B2}
C:\Windows\System32\Tasks\{9C1B91D7-6ECB-4295-9034-8CAB2A1E8FB5}
C:\Windows\System32\Tasks\CreateChoiceProcessTask
C:\Windows\system32\dmwu.exe
C:\Windows\system32\s000000.dat

MBR::
yes

Clean::
yes

Reboot::
yes


Relance Pre_scan puis choisis l'option « Script« L'outil va travailler instantanément
des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille
poste Pre_Script_date_heure.txt qui apparaitra à la racine du disque systeme (généralement c:\) en fin de travail
0
GMV Messages postés 68 Statut Membre
 
Merci, je suppose que je dois coller dans la fenêtre de "Script" de Pre_Scan ?
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
y'a plus rien à coller c'est tout pris en charge fais exactement ce qui est ecrit au dessus
0
GMV Messages postés 68 Statut Membre
 
Salut
je reviens sur ce PC

Le script de pre_scan n'a pas fourni de trace, je l'ai meme passé une 2e fois et sans + de succès.
J'ai donc téléchargé pre_scan et relancer un Diag : https://www.luanagames.com/index.fr.html

Merci
A+
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
le rapport est dans c:\ c'est ecrit , pour le script
0
GMV Messages postés 68 Statut Membre
 
Non, désolé, il n'y a que les pre_scan et les pre_diag
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
y'a rien à coller , tu selectionnes , tu relances l outil , et tu cliques sur script l outil fait le reste
0
GMV Messages postés 68 Statut Membre
 
Ayé, avec la nouvelle version, j'ai réussi à avoir un fichier sous c:\
https://www.luanagames.com/index.fr.html
0