[VIRUS] Trojan-psw.win32.Onlinegames.qqchose

kastenko Messages postés 14 Statut Membre -  
karukerich Messages postés 2 Statut Membre -
Bonjour,

Je suis infecté par plein de trojans appellés OnlineGames.qqchose
J'avais l'anti virus avast gratuit, et hier il m'a detecté ces trojans. La detection a eu lieu pendant que je surfais sur internet sur des sites de jeux en ligne, je n'ai d'ailleurs fait aucun téléchargement.

Donc Avast, m'alarme que je suis infecté mais il n'arrive pas a détruire ces trojans... A chaque fois que je clique pour détruire le trojan, ce trojan revient avec le meme nom. Mon PC (windows xp, iexplorer6) n'avait pas de ralentissement mais la date passait tjs de 2007 à 1994, impossible de revenir à 2007 donc.
Je me dis donc qu'avast est très limité et je tappe le nom du trojan sur google et je vois un lien kaspersky qui a 10-20 remise a jour par jour.

Je télécharge donc l'évaluation (30j) de kaspersky. Biensur il veut que je desinstalle avast. Desactiver avast ne suffisait pas.
Donc je desinstalle avast et kaspersky ne veut tjs pas s'installer à cause de ma date incohérente (1994).
Je fais une restauration systeme d'il y a quelques jours. (ce qui n'a servi à rien).
Je relance le pc, un message d'erreur s'affiche comme quoi ma date est incohérente sous windows xp.
J'efface un peu tout dans le gestionaire des taches et kaspersky veut bien s'installer (je ne sais plus trop ce que j'ai fait à ce moment pour que ca marche).
Puis le pc plante, je relance le pc. Il plante de nouveau apres 10 secondes. En général je sais toujours bouger la souris mais ne plus rien selectioner puis ça plante apres peu de minutes (apres avoir cliqué un peu partout).
Je relance le pc, et je lance directement la mise a jour kaspersky, qui se met à jour. Puis Ô miracle

Il me trouve plein de trojans psw.win32.OnlineGames.qqchose
kaspersky savait m'en détruire certains mais pas tous !! La je me dis merde, même un anti-virus payant ne sait pas tout gérer et je commence à me demander la quantité de dégats que peuvent et pourront faire les bons trojans, virus prochaine génération.

Un point positif avec le trojan qui modifie ma date (voir la capture d'ecran). Et voilà comment avoir une version complète à partir d'une évaluation ?

[IMG]http://img411.imageshack.us/img411/6704/5kevallh2.jpg[/IMG](kaspersky m'affiche toujours le message de "date d'activation de clé incorrecte"

Bon donc il me reste toujours le problème des trojans que kaspersky ne sait pas supprimer.
J'ai donc marqué sur un papier les trojans qui n'ont pas sur être enlevés

c:\windows\cmdbcs.exe
c:\windows\msccrt.exe
c:\windows\msccrt.dll
c:\windows\winform.exe
c:\windows\system32\cmdbcs.dll
c:\windows\system32\msccrt.dll
c:\windows\system3\Ghook.dll
c:\windows\syswm3\Ghook.dll


Comme je ne sais pas les effacer même manuellement (je suppose que sinon kaspersky n'aurait pas eu le même problème donc ça ne m'a pas surpris).
Je décide donc dans lancer windows en mode "sans echec" car j'ai vu (merci google) qu'on pouvait débloquer certaines choses comme ça. Je trouve la plupart des trojans et je les efface manuellement.

Par contre je ne trouve pas tous les trojans, même après avoir enlevé l'option "placer des dossiers en dossiers cachés". J'ai remarqué après que je n'arrive pas à décocher cette option en allant par : panneau de config => apparence et thèmes => option des dossiers => affichages

A chaque fois que je clique sur appliquer pour " afficher les fichiers et dossiers cachés" puis sur ok, qd je reviens ensuite cette option est de nouveau décochée. Est-ce un des trojans qui fait ça ? Ou je dois le faire ailleurs ??
Je n'ai donc pas trouvés ces 2 derniers trojans repérés par kaspersky même en faisant la recherche windows qui inclut les fichiers cachés...

c:\windows\system3\Ghook.dll
c:\windows\syswm3\Ghook.dll


Par contre en faisant les recherches windows j'ai trouvé des choses bizarres à :
c:\windows\prefectch\lenomdecertainstrojans+deschiffreslettres.pf

J'ai effacé un peu tous les fichiers qui avaient le même début de nom que les trojans

Je relance l'ordinateur et kaspersky ne me trouve plus que les 2 derniers trojans que je n'ai pas su enlever manuellement trojan-psw.win32.wow.ek
c:\windows\system3\Ghook.dll
c:\windows\syswm3\Ghook.dll


J'étais assez content que ce que j'ai fait ait avancé un peu les choses, par contre je suis toujorus en 1994 et je n'ai plus msn messenger.

Après ça, j'ai regardé sur google pour le Ghook.dll et je suis tombé sur ce forum ou j'ai vu que des gens s'y connaissaient assez bien pour tout ce genre de problèmes donc je viens réclamer votre aide svp.
Je n'y connais pas grand chose, je n'ai jamais eu de virus de ma vie... enfin la ce ne sont que des trojans, au moins mon pc fonctionne tjs et j'ai encore internet :). Et au moins j'apprends des choses :)

Après avoir lu un problème similaire au mien sur le forum, j'ai installé avast anti-spyware. Après une analyse complète, il m'a trouvé de nouveau les trojans que j'avais supprimé manuellement. + d'autres très anciens qu'aucun anti-virus n'avait detecté même à l'époque (des vieux keygen de plusieurs années).
L'analyse d'avg m'a fait plusieurs alertes poure les mêmes trojans donc les trojans reviennent :(

Le rapport de l'analyse avg, ne me montre d'ailleurs que ces vieux trojans et pas tous les nouveaux qui me posent vraiment problème... et le rapport ne parle même pas des 476 malwares detectés ni des win32 que j'ai effacé plusieurs fois.

Vous allez sûrement vouloir du rapport HijackThis (que j'ai téléchargé mais pas installé à cause de cet article http://www.inoculer.com/hijackers.php3

De plus je vois en c:\windows
plusieurs fichiers bizarres datés de 1994 (enfin avec toutes les analyses que j'ai faite, il y a bcp de choses de 1994 maintenant).
només : macfeeus, mooness, mppds,msccrt (tiens, je le reconnais celui là grr). Tous des .exe, y en même qui sont dans le gestionaire des taches.
Je vois ces mêmes fichiers mais en .dll dans system32 aussi
et le prefetch est de nouveau très moche.
Je préfère ne même plus les effacer comme ça lors des prochaines actions, on aura ces trojans connus comme repères de références ;).

N'y a-t-til donc pas un anti-virus vraiment bon ? Peut-être bitdefender ?

Merci d'avance pour l'aide et à bientôt.
A voir également:

26 réponses

philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
encore moi

regarde aussi ici
http://www.laboratoire-microsoft.org/t/7568/
et
http://www.laboratoire-microsoft.org/t/7569/
0
kastenko Messages postés 14 Statut Membre
 
Salut,
Je n'ai aps encore fait tout ce que t'as dit.
Par contre j'ai lassé tourné une nouvelle analyse avg (qui a trouvé que des cookies) et bitdefender online (qui a trouvé les fichiers dangereux dans les fichiers cachés, pas le reste). Et c'est pas mal du tout en fait. Il y a de l'espoir !!!

analyse avg :

---------------------------------------------------------
AVG Anti-Spyware - Rapport d'analyse
---------------------------------------------------------

+ Créé à: 00:14:45 19/04/2007

+ Résultat de l'analyse:



C:\Documents and Settings\Surya\Cookies\surya@247realmedia[2].txt -> TrackingCookie.247realmedia : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@2o7[2].txt -> TrackingCookie.2o7 : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@sonymediasoftware.112.2o7[1].txt -> TrackingCookie.2o7 : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@adbrite[2].txt -> TrackingCookie.Adbrite : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@adrevolver[2].txt -> TrackingCookie.Adrevolver : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@adtech[2].txt -> TrackingCookie.Adtech : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@atdmt[2].txt -> TrackingCookie.Atdmt : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@bluestreak[2].txt -> TrackingCookie.Bluestreak : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@fl01.ct2.comclick[1].txt -> TrackingCookie.Comclick : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@cpvfeed[2].txt -> TrackingCookie.Cpvfeed : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@doubleclick[3].txt -> TrackingCookie.Doubleclick : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@fastclick[1].txt -> TrackingCookie.Fastclick : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@media.fastclick[1].txt -> TrackingCookie.Fastclick : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@ehg-lowermybills.hitbox[1].txt -> TrackingCookie.Hitbox : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@hitbox[2].txt -> TrackingCookie.Hitbox : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@mediaplex[1].txt -> TrackingCookie.Mediaplex : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@ssl-hints.netflame[1].txt -> TrackingCookie.Netflame : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@overture[1].txt -> TrackingCookie.Overture : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@perf.overture[1].txt -> TrackingCookie.Overture : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@bs.serving-sys[2].txt -> TrackingCookie.Serving-sys : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@serving-sys[1].txt -> TrackingCookie.Serving-sys : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@www.smartadserver[2].txt -> TrackingCookie.Smartadserver : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@tradedoubler[2].txt -> TrackingCookie.Tradedoubler : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@weborama[1].txt -> TrackingCookie.Weborama : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@m.webtrends[2].txt -> TrackingCookie.Webtrends : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@ad.yieldmanager[2].txt -> TrackingCookie.Yieldmanager : Nettoyé.
C:\Documents and Settings\Surya\Cookies\surya@zedo[1].txt -> TrackingCookie.Zedo : Nettoyé.


Fin du rapport


---------------------------------------------------------------------------

BitDefender Online Scanner - Rapport virus en temps réel



Généré à: Thu, Apr 19, 2007 - 00:16:51


----------------------------------------------------------------------------
Info d'analyse

Fichiers scannés
1597248

Infectés Fichiers
4

Virus Détectés

Win32.Stration.Gen@mm
2

Trojan.PWS.Onlinegames.EU
2

--------------------------------------------------------------------------------



Ce sommaire du processus d'analyse sera utilisé par les laboratoires Antivirus BitDefender pour créer des statistiques agréguées sur l'activité des virus dans le monde.

Bon le rapport j'ai fait le boulet et j'ai sauvé en .txt donc c moche pour ici. En résumé les 2 trucs dangereux sont en :

C:\WINDOWS\Syssj2\svchost.exe
C:\WINDOWS\Syswm3\svchost.exe
ces deux la etaient infectés par Trojan.PWS.Onlinegames.EU

Et des vieux fichiers (de plusieurs années qui me semblent donc pas dangereux).


E:\progz\deepPaint\DeepPaint3DPatch21V6.exe
E:\progz\deepPaint\dp3d20\data1.cab
Infectés par: Win32.Stration.Gen@mm

Ces 4 fichiers ont eu comme message : echec de la desinfection, mise a jour puis supprimés.

Le hijack m'a l'air assez pur aussi. Je relancerai un scan bitdefender online (après un reboot) pour voir si il a vraiment supprimé (ou si ça revient après un reboot.)
Ensuite je testerai tous tes programmes.
A demain


Et merci à ceux qui ont le même problème de le dire, comme ça je ne me sens pas tout seul ;) et comme ça on voit que ce post est utile pour l'humanité !!.
Mais attention, j'ai vu que d'autres gens qui ont le même problème, on ces trojans sous d'autres noms et dans d'autres répértoires.
0
philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
bonsoir,

il serait bon en effet de relancer un scan en ligne, et reposte le rapport ensuite
0
kastenko Messages postés 14 Statut Membre
 
Coucou, ca fait longtemps.
Sniff,tjs du trojan, ailleurs, avec un autre nom. Tjs le même.

Résultats

Virus identifiés
2

Fichiers infectés
4

Fichiers suspects
0

Avertissements
0

Désinfectés
0

Fichiers effacés
4

Fichier analysé
Statut

C:\System Volume Information\_restore{EFA18E25-A371-402B-83FF-D2D6331DD648}\RP157\A0091914.exe
Infecté par: Trojan.PWS.Onlinegames.EU

C:\System Volume Information\_restore{EFA18E25-A371-402B-83FF-D2D6331DD648}\RP157\A0091914.exe
Echec de la désinfection

C:\System Volume Information\_restore{EFA18E25-A371-402B-83FF-D2D6331DD648}\RP157\A0091914.exe
Supprimé

C:\System Volume Information\_restore{EFA18E25-A371-402B-83FF-D2D6331DD648}\RP157\A0091915.exe
Infecté par: Trojan.PWS.Onlinegames.EU

C:\System Volume Information\_restore{EFA18E25-A371-402B-83FF-D2D6331DD648}\RP157\A0091915.exe
Echec de la désinfection

C:\System Volume Information\_restore{EFA18E25-A371-402B-83FF-D2D6331DD648}\RP157\A0091915.exe
Supprimé

E:\progz\deepPaint\DeepPaint3DPatch21V6.exe=>wise0047
Infecté par: Win32.Stration.Gen@mm

E:\progz\deepPaint\DeepPaint3DPatch21V6.exe=>wise0047
Echec de la désinfection

E:\progz\deepPaint\DeepPaint3DPatch21V6.exe=>wise0047
Supprimé

E:\progz\deepPaint\DeepPaint3DPatch21V6.exe
Echec de la mise à jour

E:\progz\deepPaint\dp3d20\data1.cab=>(IShield Module 0)
Infecté par: Win32.Stration.Gen@mm

E:\progz\deepPaint\dp3d20\data1.cab=>(IShield Module 0)
Echec de la désinfection

E:\progz\deepPaint\dp3d20\data1.cab=>(IShield Module 0)
Supprimé

E:\progz\deepPaint\dp3d20\data1.cab
Echec de la mise à jour
0
philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
bonsoir,

pour résumé la situation, tu en es où maintenant ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
momo
 
bonsoir

et bien je suis aussi victime de win32:onlinegames et j'ai exactement les mêmes problèmes ! impossible de le supprimer.
on se sent moins seul mais toujours impuissant face à ces indésirables !!!
si d'aventure d'autres "victimes" pouvez se manifester dans des tentatives diverses !?
MERCI
MOMO
0
karukerich Messages postés 2 Statut Membre 1
 
J'ai le même soucis qui revient souvent
l'antivir fr tel le bloque mais ne parvient pas à l'éliminer
j'ai demandé de l'aide
on va voir si ils trouvent une solution???

qui sait?

en attendant
les deux pc sont en réseau
et l'autre n'est semble t il pas infecté
ce qui répond peut être à la question

de savoir si le virus passe dans le réseau...

je surveille
mais pour l'instant je ne vais pas faire tout ça car
Kastenko n'a pas la solution apparamment
à +

ps j'ajoute que le virus mute souvent
en forme .ghv
.rbj
.rem
etc
0