Cheval de troie rouge bloqué par avast; AIDE SVP

Davidou7 -  
g3n-h@ckm@n Messages postés 14350 Statut Membre -
Bonjour,

Depuis avant hier, mon pc m'affiche un message de cheval de troie rouge bloqué par avast suivi d'un rootkit bloqué de la même couleur. Avast me dit qu'il les a mis en quarantaine et qu'il n'y a rien à faire ( effectivement quand je vais vois la boite de quarantaine j'ai des tonnes de virus: windows32/installer... et plein de variantes)
Ce message apparaît toutes les 30 secondes, j'ai besoin d'aide svp.

Surement que cette question vous a déjà été posée, mais je suis vraiment nul en informatique et je suis en pleine période d'examens, je n'ai donc pas énormément de temps à consacrer aux virus.

Qu'est ce que je peux faire????
Merci de votre aide..

David

28 réponses

  • 1
  • 2
Résumé de la discussion

Un message de détection répété signale un cheval de Troie et un rootkit bloqués par l'antivirus Avast, avec des dizaines de fichiers qu'il met en quarantaine. Des remèdes consignés dans le fil préconisent l'exécution répétée d'un outil dédié (OTL) avec des commandes spécifiques, la suppression de composants indésirables et la collecte d'un rapport après redémarrage. Le protocole suggère d'ouvrir un balayage préliminaire (sandbox/OTL) et, selon le système, d'exécuter les étapes en mode administrateur, puis de journaliser les résultats dans un rapport. Des éléments indiquent que la procédure peut nécessiter plusieurs passages et que des artefacts apparaissent dans le dossier pre_scan ou dans la sandbox, selon la configuration et les outils employés.

Bobot (l'IA à votre service)
  1. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    salut

    Attention !!! : Seuls ces liens sont officiels ne pas telecharger l'outil sur d'autres liens !!
    Attention !!! : cet outil peut etre détecté à tort comme virus
    Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous

    tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

    Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

    telecharge et enregistre Pre_Scan sur ton bureau :

    http://services.service-webmaster.fr/cpt-clics/clics-30453-6820.html (renommé winlogon)

    ou , si le lien n'est pas fonctionnel :

    http://www.archive-host.com (renommé winlogon)
    http://www.security-helpzone.com/Tools/g3n/winlogon.exe (renommé winlogon)

    si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

    si l'outil est bloqué par l'infection utilise cette version avec ces autres extensions :

    http://www.security-helpzone.com/Tools/g3n/Pre_Scan.scr
    http://www.security-helpzone.com/Tools/g3n/Pre_Scan.pif
    http://www.security-helpzone.com/Tools/g3n/Pre_Scan.com

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    Il se peut que des fenêtres noires clignotent , laisse-le travailler.

    l'outil va envoyer sur un serveur les virus qu'il a mis en quarantaine afin que je puisse l'ameliorer et etudier ces infections plus en profondeur.

    Laisse l'outil redemarrer ton pc.

    Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

    NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

    Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider
    0
  2. Davidou7
     
    Merci déjà de votre aide,
    Après 2 heures d'analyses, le logiciel a enfin rendu ses conclusions.
    Les voici: http://cjoint.com/data3/3Egv3zh2Y5S.htm
    Je suis à votre écoute pour la suite.
    Merci beaucoup :)
    0
  3. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    bien deja avast doit moins couiner :)

    ==

    relance l outil , clique sur diag , puis heberge le rapport pre_diag et donne le lien
    0
    1. Davidou7
       
      Le logiciel que j'ai téléchargé précédemment, qui avait lancé le scan?
      0
    2. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
       
      oui
      0
    3. Davidou7
       
      Malheureusement, il ne se trouve plus dans la case téléchargement, dois-je le retélécharger?
      0
    4. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
       
      non il y en a une copie dans le dossier c:\pre_scan
      0
    5. Davidou7
       
      Il n'y a pas de dossier c:\pre_scan juste le fichier text...
      0
  4. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    ah si c'est obligé !
    0
    1. Davidou7
       
      Autant pour moi, pardon. Je vais dans le dossier indiqué mais quelle appli choisir? quel nom?
      0
    2. Davidou7
       
      .
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    winlogon.exe ou pre_scan.exe
    0
    1. Davidou7
       
      Alors...

      J'ai lancé winlogon.exe et rien ne se passe a part une fenêtre noire qui s'ouvre et qui se referme aussitôt.
      J'ai lancé pre_scan.exe il y a 10min, et toutes mes appli se sont fermées mais il ne s'est rien passé après. Aucune fenêtre ne s'est ouverte.....
      0
  7. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    tu dois pas desactiver tes protections à mon avis...

    la sandbox d'avast est bien désactivée ?
    0
    1. Davidou7
       
      Désolé du retard,
      Oui j'ai re essayé et j'ai bien fait attention à désactiver Avast.
      0
    2. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
       
      je te parle de la sandbox , pas des agents
      0
    3. Davidou7
       
      Donc j'ai fini par trouver cette sandbox et la désactivé également. Même en faisant ça, en relançant l'outil, il ferme toutes mes applis sans rien ouvrir de nouvelle fenêtre. Du coup je suis obligé de redémarre l'ordi à chaque fois...
      0
  8. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    ca sent l injector...

    ==

    ▶ Télécharge : Gmer clique sur "Download EXE" et enregistre-le sur ton bureau

    Desactive toutes tes protections : https://forum.pcastuces.com/default.asp

    Pour XP => double clique sur gmer.exe
    Pour Vista et 7 => clique droit "executer en tant que...."

    ▶ clique sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

    ▶ Les lignes rouges indiquent la presence d'un rootkit.

    Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)

    ensuite :

    fais bien attention que toutes les cases à droites soient cochées , puis clique sur scan

    j'attends donc deux rapports hébergés

    0
    1. Davidou7
       
      ça marche, je laisse le logiciel tourner car ça prend du temps.
      Je dois aller me coucher j'ai une journée d'examens demain.
      Merci beaucoup pour votre aide en tout cas,
      Je reviens vers vous dès que j'ai les rapports.
      0
  9. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    pas de soucis bonne soirée :)
    0
    1. Davidou7
       
      Alors, voici donc le premier scan par Gmer: http://cjoint.com/data3/3EhkBgSOvrr.htm
      Quel est le deuxième que vous m'avez demandé? Je crains de pas voir saisi la différence avec le premier. :)
      0
    2. Davidou7
       
      Par contre je ne vois aucune ligne en rouge
      0
  10. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    re

    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 / 8 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    => Clique ici pour voir la Configuration

    ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

    /md5start
    explorer.exe
    winlogon.exe
    wininit.exe
    volsnap.sys
    atapi.sys
    ndisuio.sys
    ndis.sys
    cdrom.sys
    i8042prt.sys
    iastor.sys
    net.exe
    tdx.sys
    netbt.sys
    afd.sys
    net1.exe
    Rundll32.exe
    /md5stop
    netsvcs
    safebootminimal
    safebootnetwork
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\system32\*.exe /lockedfiles
    %systemroot%\system32\*.in*
    %systemroot%\Tasks\*.*
    %systemroot%\system32\Tasks\*.*
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\system32\config\*.exe /s
    %systemroot%\system32\*.sys
    CREATERESTOREPOINT


    ▶ Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\<Bureau ou Desktop>\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    heberge OTL.txt et extra.txt sur https://www.cjoint.com/ et donne les liens
    0
    1. davidou7
       
      Ca marche je fais ca ce soir quand je rentre. Je n'ai pas mon ordi sur moi. Bonne journne :)
      0
    2. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
       
      ok
      0
    3. Davidou7
       
      Finalement j'ai pu le faire. Voici les 2 liens:
      http://cjoint.com/?3Ehohjfn60n : OTL
      http://cjoint.com/?3Ehoif8rbiF: Extras
      0
  11. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    desinstalle ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

    desinstalle claro toolbar
    desinstalle tout java
    desinstalle software version updater

    ========

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    ▶Copie la liste qui se trouve en gras ci-dessous,

    ▶ colle-la dans la zone sous "Personnalisation" :


    :processes
    explorer.exe
    iexplore.exe
    firefox.exe
    msnmsgr.exe
    Teatimer.exe

    :OTL
    IE - HKLM\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = https://uk.ask.com{searchterms}&l=dis&o=HPNTDF
    IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091
    IE - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = https://uk.ask.com{searchterms}&l=dis&o=HPNTDF
    IE - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091
    IE - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\SearchScopes\{FB941A1E-BA61-4F9F-9FAC-13088351B4D6}: "URL" = http://www.search.ask.com/?l=dis{searchTerms}&locale=&apn_ptnrs=UJ&apn_dtid=YYYYYYYYFR&apn_uid=225404b1-963f-41b7-a725-76c52b48971e&apn_sauid=67ADD10D-1FC3-46E4-A7E6-9007CD2B98BB
    FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
    FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
    O2 - BHO: (Claro LTD Helper Object) - {000F18F2-09EB-4A59-82B2-5AE4184C39C3} - C:\Program Files (x86)\Claro LTD\claro\1.6.4.1\bh\claro.dll (Montera Technologeis LTD)
    O3 - HKLM\..\Toolbar: (Claro LTD Toolbar) - {9E131A93-EED7-4BEB-B015-A0ADB30B5646} - C:\Program Files (x86)\Claro LTD\claro\1.6.4.1\claroTlbr.dll (Montera Technologeis LTD)
    O3 - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\Toolbar\WebBrowser: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No CLSID value found.
    O4 - HKLM\..\Run: [AdobeCS5.5ServiceManager] "C:\Program Files (x86)\Common Files\Adobe\CS5.5ServiceManager\CS5.5ServiceManager.exe" -launchedbylogin File not found
    O4 - HKLM\..\Run: [Easybits Recovery] C:\Program Files (x86)\EasyBits For Kids\ezRecover.exe File not found
    O4 - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\Run: [AdobeBridge] File not found
    O4 - HKU\S-1-5-21-2435003663-4121240086-3612324425-1000\..\Run: [HideMyIP] C:\Program Files (x86)\Hide My IP\HideMyIP.exe File not found
    O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
    O16 - DPF: {CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
    O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
    [2013/04/10 01:39:44 | 000,000,000 | ---D | C] -- C:\ProgramData\Tarma Installer
    [2013/04/10 01:39:38 | 000,000,000 | ---D | C] -- C:\Users\hp\AppData\Local\SwvUpdater
    [18 C:\Windows\SysWow64\*.tmp files -> C:\Windows\SysWow64\*.tmp -> ]
    [1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]

    :commands
    [CLEARALLRESTOREPOINTS]
    [emptytemp]
    [start explorer]
    [reboot]


    ▶ Clique sur "Correction" pour lancer la suppression.

    ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.

    0
  12. Davidou7
     
    Je crains ne pas comprendre. Après avoir désinstaller ce que vous me demandez que suis je censé faire?
    0
  13. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    lire et executer ce qui est demandé
    0
  14. Davidou7
     
    Oui j'ai lu mais ou est ce que je trouce OLT.exe?
    0
  15. Davidou7
     
    au temps pour moi je le fais :)
    0
    1. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
       
      :)
      0
  16. Davidou7
     
    Je pense avoir fait ce que vous m'avez demandé: http://cjoint.com/?3EiaHitdvIA
    0
  17. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    ok 1.2 de gagnés

    quels soucis persistent ?
    0
  18. Davidou7
     
    Je ne sais pas si cela est une coïncidence, mais j'imagine, depuis que le cheval de Troie est arrivé sur mon ordi, je n'arrive plus a me connecter sur mon wifi mais uniquement avec le fil internet...
    0
  19. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    messages d'erreur à la connection ?
    0
    1. Davidou7
       
      mon ordi me marque: connecté au réseau mais pas à internet
      0
  20. g3n-h@ckm@n Messages postés 14350 Statut Membre 949
     
    tu peux faire une capture ?
    0
  21. Davidou7
     
    Si ça peut vous aidez à décortiquer ma situation: http://cjoint.com/data3/3EibnBiqJTf.htm
    0
  • 1
  • 2