Cheval de troie TR CRYPT.ULTM

Résolu
man x Messages postés 164 Statut Membre -  
Le sioux Messages postés 4907 Statut Contributeur sécurité -
Bonjour,

depuis hier, je suis infecté par un cheval de troie avira me le met en quarantaine mais il est INCAPABLE de le supprimer (comme quoi, il est pas parfait !!) j'ai ça en rapport, comment faire ???? SVP !!!! MERCI je suis cuit sinon !!!!!!

Error detected in AntiVir Guard.
Error message: Action failed for file: C:\Documents and Settings\Philippe(nom de famille) \qwzebd.exe
Error code: [0x00000005 - Accès refusé.].

AntiVir PersonalEdition Classic
Report file date: vendredi 7 mars 2008 07:34

Scanning for 1136109 virus strains and unwanted programs.

Licensed to: Avira AntiVir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 2) [5.1.2600]
Username: Philippe (nom de famille)
Computer name: (nom de fammile)
Version information:
BUILD.DAT : 270 15603 Bytes 19/09/2007 13:32:00
AVSCAN.EXE : 7.0.6.1 290856 Bytes 23/08/2007 13:16:29
AVSCAN.DLL : 7.0.6.0 49192 Bytes 16/08/2007 12:23:51
LUKE.DLL : 7.0.5.3 147496 Bytes 14/08/2007 15:32:47
LUKERES.DLL : 7.0.6.1 10280 Bytes 21/08/2007 12:35:20
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 14:27:15
ANTIVIR1.VDF : 7.0.1.95 3367424 Bytes 14/12/2007 21:37:54
ANTIVIR2.VDF : 7.0.2.181 1993728 Bytes 24/02/2008 21:37:54
ANTIVIR3.VDF : 7.0.2.245 216576 Bytes 06/03/2008 21:37:54
AVEWIN32.DLL : 7.6.0.73 3334656 Bytes 06/03/2008 21:37:55
AVWINLL.DLL : 1.0.0.7 14376 Bytes 26/02/2007 10:36:26
AVPREF.DLL : 7.0.2.2 25640 Bytes 18/07/2007 07:39:17
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 13:16:24
AVPACK32.DLL : 7.6.0.3 360488 Bytes 06/03/2008 21:37:55
AVREG.DLL : 7.0.1.6 30760 Bytes 18/07/2007 07:17:06
AVARKT.DLL : 1.0.0.20 278568 Bytes 28/08/2007 12:26:33
AVEVTLOG.DLL : 7.0.0.20 86056 Bytes 18/07/2007 07:10:18
NETNT.DLL : 7.0.0.0 7720 Bytes 08/03/2007 11:09:42
RCIMAGE.DLL : 7.0.1.30 2342952 Bytes 07/08/2007 12:38:13
RCTEXT.DLL : 7.0.62.0 86056 Bytes 21/08/2007 12:50:37
SQLITE3.DLL : 3.3.17.1 339968 Bytes 23/07/2007 09:37:21

Configuration settings for the scan:
Jobname..........................: Manual Selection
Configuration file...............: C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\PROFILES\folder.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: F:,
Scan memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: on
Scan all files...................: All files
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: medium

Start of the scan: vendredi 7 mars 2008 07:34

Starting search for hidden objects.
services.exe
[NOTE] The process is not visible.
'40784' objects were checked, '1' hidden objects were found.

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'cidaemon.exe' - '1' Module(s) have been scanned
Scan process 'AcroRd32.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'CLI.exe' - '1' Module(s) have been scanned
Scan process 'CLI.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'soffice.bin' - '1' Module(s) have been scanned
Scan process 'soffice.exe' - '1' Module(s) have been scanned
Scan process 'MsPMSPSv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'TWCU.exe' - '1' Module(s) have been scanned
Scan process 'snmp.exe' - '1' Module(s) have been scanned
Scan process 'tcpsvcs.exe' - '1' Module(s) have been scanned
Scan process 'TeaTimer.exe' - '1' Module(s) have been scanned
Scan process 'msmsgs.exe' - '1' Module(s) have been scanned
Scan process 'lxcrcoms.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'rundll32.exe' - '1' Module(s) have been scanned
Scan process 'cisvc.exe' - '1' Module(s) have been scanned
Scan process 'MSASCui.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'ashDisp.exe' - '1' Module(s) have been scanned
Scan process 'TWCU.exe' - '1' Module(s) have been scanned
Scan process 'jusched.exe' - '1' Module(s) have been scanned
Scan process 'a2service.exe' - '1' Module(s) have been scanned
Scan process 'ezprint.exe' - '1' Module(s) have been scanned
Scan process 'lxcrmon.exe' - '1' Module(s) have been scanned
Scan process 'PDVDServ.exe' - '1' Module(s) have been scanned
Scan process 'CLI.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'ati2evxx.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'acs.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'ashServ.exe' - '1' Module(s) have been scanned
Scan process 'aswUpdSv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'MsMpEng.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'ati2evxx.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
51 processes with 51 modules were scanned

Starting master boot sector scan:
Master boot sector HD0
[NOTE] No virus was found!
Master boot sector HD1
[NOTE] No virus was found!

Start scanning boot sectors:
Boot sector 'C:\'
[NOTE] No virus was found!
Boot sector 'F:\'
[NOTE] No virus was found!

Starting to scan the registry.
C:\Documents and Settings\Philippe (nom de famille)\Bureau\services.exe
[WARNING] The file could not be opened!
The registry was scanned ( '37' files ).

Starting the file scan:

Begin scan in 'C:\'
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\Documents and Settings\Philippe (nom de famille)\Bureau\services.exe
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB824141$\user32.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB824141$\win32k.sys
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826939$\cryptsvc.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826939$\ole32.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826939$\rpcrt4.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826939$\rpcss.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826942$\dhcpcsvc.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826942$\ndis.sys
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826942$\ndisuio.sys
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826942$\netshell.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826942$\wzcdlg.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826942$\wzcsapi.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826942$\wzcsvc.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB826942$\xpsp2res.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB828028$\msasn1.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB828035$\msgsvc.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB828035$\wkssvc.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\dao360.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\msexcl40.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\msjet40.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\msjetol1.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\msjetoledb40.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\msjtes40.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\mspbde40.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\msrepl40.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\mstext40.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallKB829558$\msxbde40.dll
[WARNING] The file could not be opened!
C:\WINDOWS\$NtUninstallQ828026$\wmp.dll
[WARNING] The file could not be opened!
Begin scan in 'F:\' <disque local >

End of the scan: vendredi 7 mars 2008 08:13
Used time: 38:26 min

The scan has been done completely.

4568 Scanning directories
271224 Files were scanned
0 viruses and/or unwanted programs were found
0 Files were classified as suspicious:
0 files were deleted
0 files were repaired
0 files were moved to quarantine
0 files were renamed
31 Files cannot be scanned
271224 Files not concerned
6712 Archives were scanned
31 Warnings
0 Notes
40784 Objects were scanned with rootkit scan
1 Hidden objects were found

Virus or unwanted program 'TR/Crypt.ULPM.Gen [TR/Crypt.ULPM.Gen]'
detected in file 'C:\Documents and Settings\Philippe (nom de famille)\qwzebd.exe.
Action performed: Move file to quarantine

4 réponses

Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Bonjour Man

Télécharge Navilog1 d'El Mafioso

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

Enregistrer la cible (du lien) sous... et enregistre-le sur ton Bureau.

Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement

Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, fais un Clic-droit sur le raccourci Navilog1 présent sur ton Bureau .

Au menu principal, Fais le choix 1
Laisse toi guider et patiente.
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuies sur une touche le bloc note va s'ouvrir.

--> Copie-colle l'intégralité du rapport dans une réponse.

Referme le bloc note.

Le rapport fixnavi.txt est en outre sauvegardé dans %systemdrive%.

@ suivre
1
man x Messages postés 164 Statut Membre 7
 
hugh ! le Sioux..que les vertes prairies te soient propices...

Ecoutes, je suis au boulot ce matin( du samedi 08 03), mais ce soir je te poste ça dés que je rentre chez moi (vers 19h30-19h45)... En tous cas, je te remercie de ta réponse rapide que je n'ai pu consulter que ce matin, excuse moi du retard !!!!


à trés bientôt et encore merci !




man x
0
man x Messages postés 164 Statut Membre 7 > man x Messages postés 164 Statut Membre
 
salut,



j'ai fais faire par un membre de ma famille, en le guidant pas téléphone, le début de ta manip et je peux te dire que le fichier à téléchargé est vérolé puisque l'antivirus l'a supprimé aussitot avec alerte virale

merci quand même





0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Bonsoir Man X

C est pour cela que j ai ecrit en gras :

Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement


Le fichier n est pas vérolé, mais est pris a tort comme vérolé par certains antivirus, c est ce que l on appelle un fau positif, c est un produit sur, ne t inquiètes pas.

@ refaire ...
0
man x Messages postés 164 Statut Membre 7
 
bonsoir,




j'ai réussi à me débarasser du virus grace à SDfix et hijackthis, en mode sans échec : avira antivir est maintenant OK : (désolé, mais jamais je n'aurais désactivé mon antivirus pour exécuter un programe issu d'un lien non officiel : pas d'antivirus actif, pas d'anti spyware , le programme téléchargé sur ce lien peut m'installer n'importe quoi en toute impunité !!!

même si je te crois de bonne foi, désolé le risque était trop grand !


bonne soirée








man x







0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Bonjour Man

Ce type d entraide bénévole est basé sur la confiance réciproque...

Si tu avais regardé dans mes sujets, tu aurais constaté que cet outils est clean et puissant, et qu'il solutionne les infection Navipromo/ Magic control de manière simple et efficace.

Je comprends néanmoins ton a priori pour ce qui est de désactiver ton antivirus.

Penses a désactiver / réactiver ta restauration afin de créer un point sain si tu juge ton infection éradiquée.

Bonne continuation.
0
man x Messages postés 164 Statut Membre 7
 
OK et excuses moi si je te semble parano, mais tu sais mon fils a réussi à choper ce virus sans aller sur MSN, simplement en ouvrant des documents transmis par une copine pour un travail de groupe au lycée et son antivirus (avast !) et spybot search and destroy ont tout laissé passer (avec quand même un avertissemen d'avast ! mais trop tard : infection installée) alors je suis maintenant trés méfiant, surtout aprés 2 jours passés à éradiquer cette saloperie , avec l'aide d'un de vos confrère MALEKAL.com (d'ailleurs, à ce propos je conseille à tous les utilisateurS de commentçamarche.net de suivre le conseil de malekal : passez à antivir avira au lieu d'avast ! antivir n'aurait pas laissé s'installer l'infection, lui !!..) et
si je peux me permettre une suggestion, moi qui suit membre des 2 super sites d'aide que sont commentçamarche.net et malekal.com, allez tous rendre visite à malekal.com : ses forums valent le détour !!!

à une de ces jours, le Sioux, nous fumerons le calumet de la paix dans le tipi pour oublier ce malentendu...





0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Bonsoir Max

à une de ces jours, le Sioux, nous fumerons le calumet de la paix dans le tipi pour oublier ce malentendu...


No problemo

Tu as fais ton choix, tu étais libre de le faire ;-)

Salut.
0