Cheval de troie rouge bloqué par avast; AIDE SVP

Fermé
Davidou7 - 6 mai 2013 à 10:10
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 - 10 mai 2013 à 12:04
Bonjour,


Depuis avant hier, mon pc m'affiche un message de cheval de troie rouge bloqué par avast suivi d'un rootkit bloqué de la même couleur. Avast me dit qu'il les a mis en quarantaine et qu'il n'y a rien à faire ( effectivement quand je vais vois la boite de quarantaine j'ai des tonnes de virus: windows32/installer... et plein de variantes)
Ce message apparaît toutes les 30 secondes, j'ai besoin d'aide svp.

Surement que cette question vous a déjà été posée, mais je suis vraiment nul en informatique et je suis en pleine période d'examens, je n'ai donc pas énormément de temps à consacrer aux virus.

Qu'est ce que je peux faire????
Merci de votre aide..

David
A voir également:

28 réponses

g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
6 mai 2013 à 10:14
salut

Attention !!! : Seuls ces liens sont officiels ne pas telecharger l'outil sur d'autres liens !!
Attention !!! : cet outil peut etre détecté à tort comme virus
Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous

tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

telecharge et enregistre Pre_Scan sur ton bureau :

http://services.service-webmaster.fr/cpt-clics/clics-30453-6820.html (renommé winlogon)

ou , si le lien n'est pas fonctionnel :

http://www.archive-host.com (renommé winlogon)
http://www.security-helpzone.com/Tools/g3n/winlogon.exe (renommé winlogon)

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

si l'outil est bloqué par l'infection utilise cette version avec ces autres extensions :

http://www.security-helpzone.com/Tools/g3n/Pre_Scan.scr
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.pif
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.com

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut que des fenêtres noires clignotent , laisse-le travailler.

l'outil va envoyer sur un serveur les virus qu'il a mis en quarantaine afin que je puisse l'ameliorer et etudier ces infections plus en profondeur.

Laisse l'outil redemarrer ton pc.

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider
0
Merci déjà de votre aide,
Après 2 heures d'analyses, le logiciel a enfin rendu ses conclusions.
Les voici: http://cjoint.com/data3/3Egv3zh2Y5S.htm
Je suis à votre écoute pour la suite.
Merci beaucoup :)
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
6 mai 2013 à 22:00
bien deja avast doit moins couiner :)

==

relance l outil , clique sur diag , puis heberge le rapport pre_diag et donne le lien
0
Le logiciel que j'ai téléchargé précédemment, qui avait lancé le scan?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
6 mai 2013 à 22:12
oui
0
Malheureusement, il ne se trouve plus dans la case téléchargement, dois-je le retélécharger?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
6 mai 2013 à 22:16
non il y en a une copie dans le dossier c:\pre_scan
0
Il n'y a pas de dossier c:\pre_scan juste le fichier text...
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
6 mai 2013 à 22:20
ah si c'est obligé !
0
Autant pour moi, pardon. Je vais dans le dossier indiqué mais quelle appli choisir? quel nom?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
6 mai 2013 à 22:41
winlogon.exe ou pre_scan.exe
0
Alors...

J'ai lancé winlogon.exe et rien ne se passe a part une fenêtre noire qui s'ouvre et qui se referme aussitôt.
J'ai lancé pre_scan.exe il y a 10min, et toutes mes appli se sont fermées mais il ne s'est rien passé après. Aucune fenêtre ne s'est ouverte.....
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
6 mai 2013 à 22:51
tu dois pas desactiver tes protections à mon avis...

la sandbox d'avast est bien désactivée ?
0
Désolé du retard,
Oui j'ai re essayé et j'ai bien fait attention à désactiver Avast.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
6 mai 2013 à 23:53
je te parle de la sandbox , pas des agents
0
Donc j'ai fini par trouver cette sandbox et la désactivé également. Même en faisant ça, en relançant l'outil, il ferme toutes mes applis sans rien ouvrir de nouvelle fenêtre. Du coup je suis obligé de redémarre l'ordi à chaque fois...
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
7 mai 2013 à 00:33
ca sent l injector...

==

▶ Télécharge : Gmer clique sur "Download EXE" et enregistre-le sur ton bureau

Desactive toutes tes protections : https://forum.pcastuces.com/default.asp

Pour XP => double clique sur gmer.exe
Pour Vista et 7 => clique droit "executer en tant que...."

▶ clique sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

▶ Les lignes rouges indiquent la presence d'un rootkit.

Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)

ensuite :

fais bien attention que toutes les cases à droites soient cochées , puis clique sur scan

j'attends donc deux rapports hébergés


0
ça marche, je laisse le logiciel tourner car ça prend du temps.
Je dois aller me coucher j'ai une journée d'examens demain.
Merci beaucoup pour votre aide en tout cas,
Je reviens vers vous dès que j'ai les rapports.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
7 mai 2013 à 00:59
pas de soucis bonne soirée :)
0
Alors, voici donc le premier scan par Gmer: http://cjoint.com/data3/3EhkBgSOvrr.htm
Quel est le deuxième que vous m'avez demandé? Je crains de pas voir saisi la différence avec le premier. :)
0
Par contre je ne vois aucune ligne en rouge
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
7 mai 2013 à 11:15
re

Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 / 8 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Clique ici pour voir la Configuration

▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

/md5start
explorer.exe
winlogon.exe
wininit.exe
volsnap.sys
atapi.sys
ndisuio.sys
ndis.sys
cdrom.sys
i8042prt.sys
iastor.sys
net.exe
tdx.sys
netbt.sys
afd.sys
net1.exe
Rundll32.exe
/md5stop
netsvcs
safebootminimal
safebootnetwork
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\system32\*.exe /lockedfiles
%systemroot%\system32\*.in*
%systemroot%\Tasks\*.*
%systemroot%\system32\Tasks\*.*
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\system32\config\*.exe /s
%systemroot%\system32\*.sys
CREATERESTOREPOINT


▶ Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\<Bureau ou Desktop>\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

heberge OTL.txt et extra.txt sur https://www.cjoint.com/ et donne les liens
0
Ca marche je fais ca ce soir quand je rentre. Je n'ai pas mon ordi sur moi. Bonne journne :)
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
7 mai 2013 à 11:40
ok
0
Finalement j'ai pu le faire. Voici les 2 liens:
http://cjoint.com/?3Ehohjfn60n : OTL
http://cjoint.com/?3Ehoif8rbiF: Extras
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
7 mai 2013 à 21:28
desinstalle ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

desinstalle claro toolbar
desinstalle tout java
desinstalle software version updater

========

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous "Personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:OTL
IE - HKLM\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = https://uk.ask.com{searchterms}&l=dis&o=HPNTDF
IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091
IE - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = https://uk.ask.com{searchterms}&l=dis&o=HPNTDF
IE - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091
IE - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\SearchScopes\{FB941A1E-BA61-4F9F-9FAC-13088351B4D6}: "URL" = http://www.search.ask.com/?l=dis{searchTerms}&locale=&apn_ptnrs=UJ&apn_dtid=YYYYYYYYFR&apn_uid=225404b1-963f-41b7-a725-76c52b48971e&apn_sauid=67ADD10D-1FC3-46E4-A7E6-9007CD2B98BB
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
O2 - BHO: (Claro LTD Helper Object) - {000F18F2-09EB-4A59-82B2-5AE4184C39C3} - C:\Program Files (x86)\Claro LTD\claro\1.6.4.1\bh\claro.dll (Montera Technologeis LTD)
O3 - HKLM\..\Toolbar: (Claro LTD Toolbar) - {9E131A93-EED7-4BEB-B015-A0ADB30B5646} - C:\Program Files (x86)\Claro LTD\claro\1.6.4.1\claroTlbr.dll (Montera Technologeis LTD)
O3 - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\Toolbar\WebBrowser: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No CLSID value found.
O4 - HKLM\..\Run: [AdobeCS5.5ServiceManager] "C:\Program Files (x86)\Common Files\Adobe\CS5.5ServiceManager\CS5.5ServiceManager.exe" -launchedbylogin File not found
O4 - HKLM\..\Run: [Easybits Recovery] C:\Program Files (x86)\EasyBits For Kids\ezRecover.exe File not found
O4 - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\Run: [AdobeBridge] File not found
O4 - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\Run: [HideMyIP] C:\Program Files (x86)\Hide My IP\HideMyIP.exe File not found
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
O16 - DPF: {CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
[2013/04/10 01:39:44 | 000,000,000 | ---D | C] -- C:\ProgramData\Tarma Installer
[2013/04/10 01:39:38 | 000,000,000 | ---D | C] -- C:\Users\hp\AppData\Local\SwvUpdater
[18 C:\Windows\SysWow64\*.tmp files -> C:\Windows\SysWow64\*.tmp -> ]
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]

:commands
[CLEARALLRESTOREPOINTS]
[emptytemp]
[start explorer]
[reboot]


▶ Clique sur "Correction" pour lancer la suppression.


▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.

0
Je crains ne pas comprendre. Après avoir désinstaller ce que vous me demandez que suis je censé faire?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
8 mai 2013 à 00:04
lire et executer ce qui est demandé
0
Oui j'ai lu mais ou est ce que je trouce OLT.exe?
0
au temps pour moi je le fais :)
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
8 mai 2013 à 00:08
:)
0
Je pense avoir fait ce que vous m'avez demandé: http://cjoint.com/?3EiaHitdvIA
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
8 mai 2013 à 00:44
ok 1.2 de gagnés

quels soucis persistent ?
0
Je ne sais pas si cela est une coïncidence, mais j'imagine, depuis que le cheval de Troie est arrivé sur mon ordi, je n'arrive plus a me connecter sur mon wifi mais uniquement avec le fil internet...
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
8 mai 2013 à 00:58
messages d'erreur à la connection ?
0
mon ordi me marque: connecté au réseau mais pas à internet
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
8 mai 2013 à 01:08
tu peux faire une capture ?
0
Si ça peut vous aidez à décortiquer ma situation: http://cjoint.com/data3/3EibnBiqJTf.htm
0