Suppression DEFINITVE de carlton???

Résolu/Fermé
Clifh77 - 27 nov. 2007 à 05:04
kyfran99 Messages postés 7 Date d'inscription samedi 9 février 2008 Statut Membre Dernière intervention 9 février 2008 - 9 févr. 2008 à 12:30
Bonjour à tous,

Alors voila mon problème :

J'ai chopé sur msn le trojan carlton (si je dis pas de bêtises!!), après avoir téléchargé et ouvert un fichier nommé "party_jpg.zip".
Mon antivirus (AVG) a détecté la menace dès que j'ai voulu ouvrir le fichier zip et je l'ai mis en quarantaine.
Mais cela n'a apparement servi à rien, car tous mes contacts ont reçu ce même fichier.
J'ai ensuite lancé l'application "MSNfix" (conseillé par un ami), qui a repéré et supprimé les fichiers infectés.

J'ai ensuite lancé un scan du DD avec AVG qui n'a rien trouvé!!

J'ai donc redémarré mon PC, et lors du redémarrage, AVG m'a alerté sur 3 fichiers dans le dossier "system32", que j'ai donc mis en quarantaine, puis relancé MSNfix, qui m'a redonné le même rapport d'infection!
J'ai redémarré et rebelotte!!

Alors j'ai été supprimer l'un des 3 fichiers, créé dans "system32" lors de "l'attaque", nommé "tftp.exe" et relancé MSNfix, et toujours le même rapport.
J'ai redémarré et là, les menaces d'infection n'apparaissent plus sur les fichiers dans "system32", mais carlton est toujours là, relance de MSNfix et voila le rapport :


MSNFix 1.531

C:\MSNFix\MSNFix
Fix exécuté le 27/11/2007 - 4:20:35,17 By Arnaud Perrier
mode normal

************************ Recherche les fichiers présents

... C:\DOCUME~1\ALLUSE~1\MENUDM~1\carlton
... C:\Program Files\Fichiers communs\Carlson\carlton
... C:\WINDOWS\party_jpg.zip

************************ MSNCHK ***** /!\ beta test /!\



************************ Recherche les dossiers présents

... C:\Program Files\Fichiers communs\Carlson\




************************ Suppression des fichiers

.. OK ... C:\DOCUME~1\ALLUSE~1\MENUDM~1\carlton
.. OK ... C:\Program Files\Fichiers communs\Carlson\carlton
.. OK ... C:\WINDOWS\party_jpg.zip


************************ Suppression des dossiers

.. OK ... C:\Program Files\Fichiers communs\Carlson\


************************ Nettoyage du registre



************************ Fichiers suspects

/!\ ces fichiers nécessitent un avis expérimenté avant toute intervention

[C:\d8e9w3l6u1g1.exe] 7A3488519F139578B1C0910E48A4EFD5

[color=#FF0000][b]==>[/b][/color] SVP merci d'envoyer le fichier [b] C:\DOCUME~1\ARNAUD~1\Bureau\Upload_Me.zip [/b] sur http://upload.changelog.fr



Les fichiers et clés de registre supprimés ont été sauvegardés dans le fichier 27112007_ 4210693.zip


------------------------------------------------------------------------
Auteur : !aur3n7 Contact: https://www.ionos.fr/
------------------------------------------------------------------------

--------------------------------------------- END ---------------------------------------------


Les 1ers rapports que j'avais avant celui-ci avaient une ligne supplémentaire de suppression d'un fichier (mais je ne sais plus son nom ni son emplacement....).

En revanche, lorsque je démarre mon PC en débranchant mon câble réseau, rien ne se passe, carlton n'est pas actif et n'est pas repéré par MSNfix. Mais dès que je le branche, carlton se "met en route" et s'installe dans "program files/fichiers communs/carlson/carlton"

Il y'a de plus un fichier ayant un nom avec une suite des chiffres et de lettres et une icone avec une croix rouge sur fond noir qui se crée dans le dossier de base du C: (en gras sur le rapport ci dessus) que je supprime à chaque fois!

Enfin, le fichier "party_jpg.zip" mentionné également dans le rapport et supprimé, se trouve dès le démarrage du PC dans le dossier "WINDOWS" d'où il est supprimé.

Je voudrais donc savoir si il y'a une solution pour supprimer définitivement ce trojan de mon PC, pour ne pas avoir à répéter l'opération "MSNfix" à chaque démarrage (désolé pour la longueur de mon message, mais j'ai essayé d'être le plus précis possible!!).

Merci beaucoup d'avance!!!;)
A voir également:

9 réponses

Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2007 à 08:11
Bonjour,

as tu envoyé le fichier à upload.changelog.fr comme demandé ?
0
Bonjour,

Oui, je l'ai fait, mais seulement dans mes derniers essais de nettoyage très tôt ce matin......(je n'avais pas vu qu'il fallait l'uploaderr!!).

Donc finalement, j'ai relancé MSNfix cet après midi, et le virus a (enfin!) été supprimé (de nouveaux messages ont été affichés sur MSNfix par rapport à hier, m'indiquant la suppression de tous les fichiers virolés!).

Donc voila, c'est finalement bon pour ma part, MSNfix m'a bien débarrassé du virus!

Merci Lyonnais92;)
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2007 à 18:02
Re,

tu pourrais remettre le dernier rapport de MSNFix.

fais aussi ça :

Clique sur ce lien
http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
pour télécharger le fichier d'installation d'HijackThis.

Enregistre HJTInstall.exe sur ton bureau.

Double-clique sur HJTInstall.exe pour lancer le programme

Par défaut, il s'installera là :
C:\Program Files\Trend Micro\HijackThis

Accepte la license en cliquant sur le bouton "I Accept"

Choisis l'option "Do a system scan and save a log file"

Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

Colle le rapport que tu viens de copier sur ce forum

Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement


Tutoriaux : http://pageperso.aol.fr/balltrap34/demohijack.htm (ne fixe rien pour le moment !!)
http://cybersecurite.xooit.com/t138-HijackThis-2-0-2.htm
0
Salut,j'ai le meme probleme,j'ai lance msnfix;je tape "r" et il me met fichier introuvable,et pourtant je suis infecte,je dois faire quoi?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
lolipup Messages postés 2 Date d'inscription vendredi 21 décembre 2007 Statut Membre Dernière intervention 21 décembre 2007
21 déc. 2007 à 16:07
bonjour,
Je suis une débutante, j'ai aussi attrappé ce virus carlton qui doit avoir un rapport avec le fichier britney zippé , ca fait trois jours que j'essaye de m'en sortir mais la jai besoin d'aide pur me guider, j'ai suivit les instructions mais au momment d'envoyer le message je ne peut pas coller pour l'envoyer , que dois je faire quelqu'un peut il m'expliquer la marche a suivre avec plus de detail svp merci
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
21 déc. 2007 à 16:23
Bonjour,

Il serait préférable que tu fasses ton message personnel, cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace
Procèdes comme ceci :
http://perso.orange.fr/rginformatique/section%20virus/demofairesontmessage.htm
A bientôt
0
lolipup Messages postés 2 Date d'inscription vendredi 21 décembre 2007 Statut Membre Dernière intervention 21 décembre 2007
21 déc. 2007 à 16:46
C'est bon tout est ok je m'en suis sortie
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
21 déc. 2007 à 16:50
Re,
content pour toi, bravo.
0
kyfran99 Messages postés 7 Date d'inscription samedi 9 février 2008 Statut Membre Dernière intervention 9 février 2008
9 févr. 2008 à 12:30
Bonjour tout le monde,

Cela fait depuis quelques mois que j'essaye en vain de supprimer ce "Carlton" qui commencait vraiment à me...

Et ce matin, enfin, j'ai rèussi à l'exterminer définitivement...

Tout à commencer en ouvrant un fichier que l'on m'a m'envoyé via MSN "Party_je sais plus quoi.jpg". Je l'ai ouvert (et oui je l'ai reçu par un collègue je connais bien) et Carlton est arrivé pour me dire bonjour :) le gentil....

Je suis donc venu instantennément sur CCM pour savoir comment m'en débarraser. J'aiessayer toutes les combinaisons possibles des posts envoyés sur les multiples forums d'extermination de Carlton, en vain.

Et ce matin, j'ai pris mon courage à deux mains et j'ai fais ça :

1- J'ai créé un point de restauration au cas ou je fasses une co...
2- J'ai démarré l'ordi en mode "Sans Echec"
3- J'ai rentré "regedit" dans la commande "Exécuter..." du menu "démarrer"
4- J'ai été dans "HKEY_CURRENT_USER" et dans "REMOTE ACCESS"

TEL QUE :
+ HKEY_CURRENT_USER
- Remote Access
- Profile

et là, qui je trouve, mon petit copain Carlton et j'ai supprimé trois fichiers en cliquant tout simplement sur le bouton droit de la souris et...supprimer :)

5- Soit la suppression de trois fichiers : "Carlton", "Carlton" (oui il y en avais deux) et "Car".

6- et voilà :p Il ne doit rester plus que deux fichier (et dans chacun : "Nom" |ab| (par défaut) ; "Type" REG_SZ ; "Données" (valeur non définie).

7- J'ai redemmaré l'ordi en mode normal, j'ai été voir dans "démarrer";"connexions" et j'ai vu "Carlton" :( un petit peu blasé mais j'ai cliqué droit dessus et je l'ai supprimé, depuis :) :) :) :) :) plus rien, l'odri remarche à 10 000 à l'heure (il faisait ramer le con)...

8- J'ai créé un nouveau point de restauration en le nommant "APRES SUPPRESSION CARLTON" et j'avais fini.

9- Je me suis empressé de venir donner la bonne nouvelle sur CCM.


En espérant que vous aillez autant de chance que moi et réussissiez à supprimer notre copain, je vous souhaite bon courage et vive CCM...

bizoux, a+
0