Cheval de troie: win32.Agent-JXC [Trj]

Résolu
salut tous le monde
j'ai recu par msn un cheval de troie sous forme d'un album photo
j'ai essayé de suivre certain forum mais rien y fait !!!
A L'AIDE SVP

41 réponses

Résumé de la discussion

Un cheval de Troie reçu par MSN sous forme d'un album photo déclenche des alertes système et réapparaît au démarrage malgré plusieurs tentatives de détection et d’assainissement. Des pistes sont évoquées, notamment l’emploi d’outils comme HijackThis pour diagnostiquer, des alertes Win32:Dialer-gen signalant des composants malveillants, ainsi que des scans en ligne et l’installation d’antivirus pour enrayer la recrudescence. Des témoignages indiquent une persistance persistante à chaque démarrage et des progrès incertains, certains se déchargent sur l’aide reçue et d’autres conseils évoquent des solutions contrastées sans garantie immédiate. Plusieurs recommandent de vérifier les répertoires système et les éléments au démarrage, tout en renforçant la vigilance sur les téléchargements et les droits d’administrateur pour éviter une réinfection.

Bobot (l’IA à votre service)
  1. Bonjour,

    Télécharge Msnfix==>http://sosvirus.changelog.fr/MSNFix.zip

    Fait ceci:

    = Clic-Droit sur MSNFix.zip
    = Extraire ici ( ou extraire sans confirmation ou tout ou unzip)
    = Double-Clic sur le dossier MSNfix qui vient de se créer
    = Double-Clic MSNfix ==> Symbole roue dentée
    = Choisir R
    = Choisir ensuite N ( si infection)
    = Enregistrer le rapport
    le copier/coller dans la réponse
    0
    1. C:\Documents and Settings\mon coeur\Bureau\MSNFix
      Fix exécuté le 23/08/2007 - 14:36:24,67 By mon coeur
      mode normal

      ************************ Recherche les fichiers présents

      ... C:\Documents and Settings\mon coeur\auto.txt
      ... C:\WINDOWS\system32\libweb.dll
      ... C:\WINDOWS\system32\msnfix.exe

      ************************ Recherche les dossiers présents

      Aucun dossier trouvé

      ************************ Suppression des fichiers

      .. OK ... C:\Documents and Settings\mon coeur\auto.txt
      /!\ ... C:\WINDOWS\system32\libweb.dll
      .. OK ... C:\WINDOWS\system32\msnfix.exe

      ************************ Nettoyage du registre

      Les fichiers encore présents seront supprimés au prochain redémarrage

      ************************ Suppression des fichiers

      .. OK ... C:\Documents and Settings\mon coeur\auto.txt
      .. OK ... C:\WINDOWS\system32\libweb.dll

      Les fichiers encore présents seront supprimés au prochain redémarrage

      Aucun Fichier trouvé

      ************************ Fichiers suspects

      Aucun Fichier trouvé

      Les fichiers et clés de registre supprimés ont été sauvegardés dans le fichier 23082007_14425429.zip

      ------------------------------------------------------------------------
      Auteur : !aur3n7 Contact: https://www.ionos.fr/
      ------------------------------------------------------------------------

      --------------------------------------------- END ---------------------------------------------
      0
      1. merci a toi de m'aider LilG c'est la premiere fois que je viens sur un forum
        j'ai deja fait ce que tu ma demandé enfin je pense!!!
        0
        1. de rien :)

          Ok alors maintenant,

          Télécharge Hijackthis==> http://www.merijn.org/files/hijackthis.zip

          Fait ceci:

          = Clic-droit sur Hijackthis
          = Extraire ici ( ou extraire sans confirmation ou tout ou unzip)
          = clic droit sur Hijackthis ( en forme de dynamite) ==> renommer ==> écrire : test.exe ( à la place de hijackthis.exe) <== Important
          =Double-clic dessus
          = Clic Do a system scan and save the log
          = copier le rapport, le coller dans la réponse
          0
          1. je l'ai deja fait , je te le montre de suite
            0
            1. Scan saved at 16:31:10, on 23/08/2007
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v7.00 (7.00.6000.16512)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\ATK0100\HControl.exe
              C:\WINDOWS\SOUNDMAN.EXE
              C:\Program Files\ASUS\ASUS Live Update\ALU.exe
              C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe
              C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
              C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
              C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\Program Files\Hercules\Hercules DualPix HD Webcam\CamService.exe
              C:\Program Files\ScanSoft\OmniPageSE\opware32.exe
              C:\Program Files\Defenza\pcd-as.exe
              C:\Program Files\SPYWAREfighter\spftray.exe
              C:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
              C:\Program Files\Asus\Asus ChkMail\ChkMail.exe
              C:\Program Files\FinePixViewer\QuickDCF.exe
              C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
              C:\Program Files\Microsoft Office\Office\OSA.EXE
              C:\WINDOWS\system32\ASWLSVC.exe
              C:\WINDOWS\ATKKBService.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\system32\ASWL2K.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\Program Files\SPYWAREfighter\spfprc.exe
              C:\WINDOWS\ATK0100\ATKOSD.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Documents and Settings\mon coeur\Bureau\HijackThis.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
              O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
              O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
              O4 - HKLM\..\Run: [ASUS Live Update] C:\Program Files\ASUS\ASUS Live Update\ALU.exe
              O4 - HKLM\..\Run: [Power_Gear] C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe 1
              O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
              O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
              O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [HerculesCamService] C:\Program Files\Hercules\Hercules DualPix HD Webcam\CamService.exe
              O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
              O4 - HKLM\..\Run: [Omnipage] C:\Program Files\ScanSoft\OmniPageSE\opware32.exe
              O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
              O4 - HKLM\..\Run: [PCDAS] C:\Program Files\Defenza\pcd-as.exe /10003
              O4 - HKLM\..\Run: [spywarefighterguard] C:\Program Files\SPYWAREfighter\spftray.exe
              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
              O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" autostart
              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
              O4 - Global Startup: ASUS ChkMail.lnk = C:\Program Files\Asus\Asus ChkMail\ChkMail.exe
              O4 - Global Startup: Exif Launcher.lnk = ?
              O4 - Global Startup: Microsoft Recherche accélérée.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
              O4 - Global Startup: Démarrage d'Office.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
              O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
              O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
              O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
              O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O11 - Options group: [INTERNATIONAL] International*
              O14 - IERESET.INF: START_PAGE_URL=https://www.asus.com/fr/
              O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
              O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
              O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
              O17 - HKLM\System\CCS\Services\Tcpip\..\{D18288B6-8FC4-49E0-9A57-18E23FF7A260}: NameServer = 80.10.246.1,80.10.246.132
              O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
              O23 - Service: ASWLSVC - Unknown owner - C:\WINDOWS\system32\ASWLSVC.exe
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
              O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
              O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
              O23 - Service: SPYWAREfighterRP - SpamFighter APS - C:\Program Files\SPYWAREfighter\spfprc.exe
              0
              1. j'ai suivi la resolution du probleme sur un autre forum qui ma fait telecharger certain antivirus mais la ou certain etait heureux de resoudre leur probleme moi il persiste et revient a chaque demarage
                0
                1. Bon ok,

                  démarrer==>rechercher==>tappe: photo.zip
                  Myalbumphoto.zip

                  supprime tout ce que tu trouve puis:

                  Télécharge AVG Antispyware 7.5==>https://www.01net.com/telecharger/

                  Fait ceci:

                  = Installer
                  = Le lancer
                  = Clic : Mise à jour
                  ------

                  Démarrer en mode sans echec pour cela tappoté la touche f8 (f5 pour certain) au démmarage du pc pour accéder au mode de démmarage avancé
                  Avec les fléches choisir mode sans echec entrée.
                  Attention bien noté ou imprimé les consignes pas d'accés a internet en mode sans echec.

                  = Lancer AVG
                  = Dans ANALYSE ( en forme de loupe )
                  ==> Paramètres ==> sous COMMENT REAGIR==>clic sur Actions recommandées ==>Supprimer
                  ==> Clic : Analyse complète du système
                  En fin de scan ( qui est assez long)
                  ==> Clic Appliquer toutes les actions <== ceci est Très important
                  ==> Clic Sauvegarder rapport puis Enregistrer sous et choisir bureau
                  -------
                  En mode normal
                  Copier/coller le rapport ( qui est sur le bureau) dans la réponse
                  0
                  1. dans rechercher il ne trouve rien
                    je telecharge AVG ?
                    0
                    1. Nan attend j'ai peut étre une autre solution on fera AVG plus tard

                      Télécharge Navilog==>http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

                      Fait ceci:

                      = double-clic dessus pour l'installer et le lancer
                      Quand installé
                      = taper F
                      = Appuyer sur une touche jusqu' arriver aux options
                      = Choisir option 1 ( = taper 1 )
                      ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes

                      un rapport : fixnavi.txt
                      dans ==> C :
                      le copier/coller dans la réponse

                      -----------------------------------------------------

                      Télécharge clean==>http://www.malekal.com/download/clean.zip

                      Fait ceci:

                      = Clic droit sur Clean.zip et Extraire ici ( ou extraire sans confirmation ou tout ou unzip)
                      =double-clic Dossier Clean
                      = double-clic Clean. ( avec comme symbole une roue dentée)
                      = Option 1 = taper 1
                      = copier/coller le rapport dans la réponse
                      0
                      1. !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                        !!! Poster ce rapport sur le forum pour le faire analyser !!!
                        !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

                        Fix lancé depuis C:\Program Files\navilog1
                        Mise a jour le 20.08.2007 a 22h30 by IL-MAFIOSO

                        Executé en mode normal

                        *** Recherche Programmes installes ***

                        *** Recherche dossiers dans C:\WINDOWS ***

                        *** Recherche dossiers dans C:\Program Files ***

                        *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                        *** Recherche dossiers dans C:\Documents and Settings\mon coeur\Application Data ***

                        *** Recherche avec BlackLight Engine/F-secure ***
                        BlackLight Engine est un produit de F-secure, pour + d'infos :
                        https://www.f-secure.com/en

                        F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
                        ======================================

                        Copyright 2005-2006 F-Secure Corporation. All rights reserved.
                        This is a beta version. It will expire on 1st of October, 2007.
                        Version information: 2.2.1064.

                        [+] Started on 08/23/07 at 16:56:36.
                        [+] Initializing ...
                        [+] Starting scan, press Ctrl-C to abort.
                        [+] Scanning for hidden items .................
                        [+] Hidden process: C:\WINDOWS\service32.exe (Action: none)
                        [+] Scanning for hidden items ....
                        [+] Scan complete.
                        [+] Summary: 1 hidden item(s) found, 0 scheduled for renaming.
                        [+] Exited on 08/23/07 at 16:57:05 (return code = 1).

                        *** Recherche avec GenericNaviSearch ***
                        !!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
                        !!! A verifier impérativement avant toute suppression manuelle !!!

                        Fichiers trouvés :

                        Aucun Fichier trouvé !

                        Fichiers suspects :

                        Aucun Fichier suspect trouvé !

                        *** Recherche fichiers ***

                        *** Recherche cles registre ***

                        Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

                        Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

                        Recherche Clé Magic Control

                        *** Module de Recherche complémentaire ***
                        (Recherche fichiers spécifiques)

                        1)Recherche fichiers connus:

                        2)Recherche Heuristique :
                        *
                        **
                        ***
                        ****
                        *****
                        ******
                        *******
                        ********

                        3)Recherche Certificats :

                        Certificat Egroup absent !

                        *** Analyse Terminé le 23/08/2007 à 16:57:21,76 ***
                        0
                        1. 23/08/2007 a 17:02:23,06

                          *** Recherche des fichiers dans C:

                          *** Recherche des fichiers dans C:\WINDOWS\

                          *** Recherche des fichiers dans C:\WINDOWS\system32
                          C:\WINDOWS\syshost.dll FOUND

                          *** Recherche des fichiers dans C:\Program Files
                          *** Fin du rapport !
                          0
                          1. Ok trés bien,

                            = Redémarrer en mode Sans Échec (le démarrage peut prendre plusieurs minutes)
                            Attention, pas d’accès à internet dans ce mode. Enregistrer ou imprimer les consignes. Relancer le Pc et tapoter la touche F8, jusqu’à l’apparition des inscriptions avec choix de démarrage
                            Avec les touches « flèches », sélectionner Mode sans échec ==> entrée ==>nom utilisateur habituel

                            ==> lance clean.zip et choisi choisi l'option 2=taper 2

                            = Lance navilog1
                            = Cette fois-ci choisi l'option 2
                            = Navilog va faire le nettoyage.. patient jusqu'à ce qui soit marqué *** Nettoyage Termine le ..... ***
                            = Un rapport va être génrer sur ton C:\ qui sera en option 2
                            Note: le bureau disparaît

                            = Redémarre en mode normal et colle le contenu du rapport de navilog (qui est en option 2)

                            poste le rapport de clean.zip option 2.
                            0
                            1. dans le bios c'est en anglais... je ne trouve pas le mode sans échec
                              0
                              1. Il n y a pas besoins de rentré dans le bios pour démarrer en mode sans echec dés que ton écran s'allume mitraille les touche F8 et F5 tu va accéder au "mode de démarrage avancé" la tu choisit mode sans echec (valide par "entrée")
                                0
                                1. Clean Navipromo version 2.0.9 commencé le 23/08/2007 à 17:45:59,89

                                  Fix lancé depuis C:\Program Files\navilog1
                                  Mise a jour le 20.08.2007 a 22h30 by IL-MAFIOSO

                                  Mode suppression automatique avec prise en charge résultats Blacklight

                                  *** fsbl1.txt non trouvé ***
                                  (Assurez-vous que Blacklight n'avait rien trouvé lors de la recherche)

                                  *** Recherche avec GenericNaviSearch ***
                                  !!! Ces résultats peuvent révéler des fichiers légitimes !!!
                                  !!! A verifier impérativement avant toute suppression manuelle !!!

                                  Fichiers trouvés supprimés avec backups :

                                  Aucun Fichier trouvé !

                                  Fichiers suspects :

                                  Aucun Fichier suspect trouvé !

                                  *** Suppression dossiers dans C:\WINDOWS ***

                                  *** Suppression dossiers dans C:\Program Files ***

                                  *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

                                  *** Suppression dossiers dans C:\Documents and Settings\mon coeur\Application Data ***

                                  *** Suppression fichiers ***

                                  *** Suppression fichiers temporaires ***

                                  Nettoyage contenu C:\WINDOWS\Temp effectué !
                                  Nettoyage contenu C:\Documents and Settings\mon coeur\Local Settings\Temp effectué !

                                  *** Traitement Recherche complémentaire ***
                                  (Recherche fichiers spécifiques)

                                  1)Recherche fichiers connus:

                                  2)Recherche et Suppression Heuristique :

                                  *
                                  **
                                  ***
                                  ****
                                  *****
                                  ******
                                  *******
                                  ********

                                  3)Certificats :

                                  Certificat Egroup absent !

                                  *** Sauvegarde du registre vers dossier Backupnavi ***

                                  sauvegarde du registre réalise avec succes !

                                  *** Nettoyage registre ***

                                  Erreur application fixreg

                                  Le registre n'a pas été nettoyé !

                                  *** Nettoyage termine le 23/08/2007 à 17:48:33,53 ***
                                  0
                                  1. j'ai toujour mon cheval de troie et en plus j'ai une 2eme alerte : logiciel malveillant Win 32: Dialer-gen [Trj]
                                    0
                                    1. bon ok alors maintenant télécharge AVG et suit les manip expliqué un peu plus au dessus
                                      0
                                      1. ok en tous cas merci beaucoup pour ton aide
                                        a tout de suite c super sympa!!!
                                        0
                                        • 1
                                        • 2
                                        • 3