Découvert : cheval de Troie Trojan.Win32.BHO.

Résolu
sundown -  
 Ninine -
Bonjour!
un cheval de troie a été decouvert sur mon pc, par kaspersky internet security ,et qu' il n'arrive pas à reparer.
Voila ce que ça me dit dans objets non réparés je vais copier coller:

découvert : cheval de Troie Trojan.Win32.BHO.eeh Le fichier: C:\WINDOWS\system32\idef.dll//PE_Patch.UPX//UPX

découvert : cheval de Troie Trojan.Win32.BHO.eeh Le fichier: C:\WINDOWS\system32\codef.dll//PE_Patch.UPX//UPX

je suis sur windows xp il y'a quelqun qui pourrait m'aider SVP ?

28 réponses

afideg Messages postés 10517 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Bonjour à vous deux,

Merci DenisCo.. pour ce lien relatif à Win32.BHO.bd et qui montre que Malwarebytes Anti-Malware devait en venir à bout (en effet, ce dernier tue [HKLM\Software\Microsoft\Juan] [HKLM \ Software \ Microsoft \ Juan] )


Par contre, et plus précisément sur UPX, je trouve ceci:
•- Ici https://fr.wikipedia.org/wiki/UPX , je lis:
- Les programmes compressés avec UPX peuvent s’extraire dans un fichier temporaire
- Étant donné la modification du code effectuée par UPX, on ne peut pas identifier facilement les dépendances d’un programme compressé
- Les programmes compressés par UPX sont tous facilement décompressés par les logiciels antivirus. Toutefois, certains virus sont compressés avec des versions modifiées d’UPX ce qui complique la tâche des logiciels de protection.
•- Ici https://framalibre.org , je lis:
Cet excellent logiciel permet de compacter les .exe et .dll tout en les laissant exécutables. Le gain de place est souvent assez impressionnant. Il peut aussi être utilisé dans l’autre sens (décompression).
L’exécutable obtenu est en réalité un package auto-extractible : le programme se décompresse en mémoire, puis se lance.


sundown, possèdes-tu ce logiciel de compression dans ton PC ?


Merci et bonne fin de semaine
Al.
0
sundown Messages postés 35 Date d'inscription   Statut Membre Dernière intervention  
 
Bonjour afideg

oui j'ai ce logiciel sur mon pc
mais comment savoir si c'est une version modifiée?

à+
0
afideg Messages postés 10517 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
(suite)

BIS ==> sundown, possèdes-tu ce logiciel de compression <gras>UPX dans ton PC ? </gras>

Merci et bonne fin de semaine
Al.

0
sundown Messages postés 35 Date d'inscription   Statut Membre Dernière intervention  
 
resalut afideg

je viens de te repondre dans mon precedent msg
oui je le pocede ,mais comment savoir si c'est pas une version modifiée?

à+
0
afideg Messages postés 10517 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Merci

Tu n'aurais pas pu le répondre plus tôt; dès ici par exemple http://www.commentcamarche.net/forum/affich 7024875 decouvert cheval de troie trojan win32 bho#20 (à la fin du texte) ?

Plutôt que de répondre au post # 31 « pour PE_Patch.UPX//UPX je n'ai aucune idée .
j'aimerais bien comprendre aussi.
» !?


Bonne continuation.
UPX serait-il un crack ?
Vas savoir. --> c'est toi qui le sait.

Al.
0
sundown Messages postés 35 Date d'inscription   Statut Membre Dernière intervention  
 
je n'ai pas compris afideg tu veux dire quoi par ton dernier msg ? j'ai bien cru avoir repondu dans l'ordre a tout les messages!!!!!!!!!!!!!
0
afideg Messages postés 10517 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
D'accord, je veux bien prolonger ce topic.
À commencer par ceci:

Plutôt que de répondre au post # 31 « pour PE_Patch.UPX//UPX je n'ai aucune idée .
j'aimerais bien comprendre aussi.
» (!?)

Ne t'est-il pas venu à l'esprit que tu possèdais le logiciel de compression UPX ?

Dès ton premier message tu cites:
[Un cheval de troie a été decouvert sur mon pc, par Kaspersky Internet Security ,et qu' il n'arrive pas à reparer.
Voila ce que ça me dit dans objets non réparés je vais copier coller:
- Trojan.Win32.BHO.eeh Le fichier: C:\WINDOWS\system32\idef.dll//PE_Patch.UPX//UPX
- Trojan.Win32.BHO.eeh Le fichier: C:\WINDOWS\system32\codef.dll//PE_Patch.UPX//UPX
]

Il ne veut pas réparer ce qui fait partie d'un logiciel connu !
Il aurait fallu nous dire que tu avais ce logiciel UPX.

Il fallait vérifier ces deux fichiers avec VirusTotal:
- C:\WINDOWS\system32\idef.dll
- C:\WINDOWS\system32\codef.dll

Comme ceci:
Tutoriel ici http://bibou0007.com/tutos-f45/tutorial-sur-virustotal-t190.htm
Vas là :< https://www.virustotal.com/gui/ >
•- sur la page qui s'affiche tu cliques sur [Parcourir]
•- ensuite sur la nouvelle page qui s'affiche, tu suis le chemin du fichier idef.dll
c'est-à-dire via "Poste de travail" > C:\WINDOWS\system32\
•- Tu ouvres le dossier "system32\", et quand tu y as trouvé le fichier idef.dll, tu cliques sur "Ouvrir" ( sur cette dernière page affichée)
•- le fichier idef.dll se retrouve alors ainsi dans la fenêtre de VirusTotal, pour l'analyse
•- là, tu cliques sur "send file" = « Envoyer » ( de la page de VirusTotal )
•- et tu attends le résultat (il faut parfois patienter)
•- Dans l'encadré: "Situation actuelle: terminé" ==> cliquer sur "Formaté"
•- Une nouvelle fenêtre de votre navigateur apparaîtra...
•- Dans la nouvelle fenêtre, cliquer sur cette image : < http://img215.imageshack.us/img215/6039/virustotalpourcopierip3.jpg >
•- Faire un clic-droit sur la page, choisir => "Sélectionner tout" > puis encore clic-droit => Copier...
Enfin , clic-droit => Coller le(s) résultat(s) dans le WordPad ou Bloc-Notes ==> et le poster sur forum ici.
NOTE: Tu fais la même chose avec codef.dll


Al.
0
sundown Messages postés 35 Date d'inscription   Statut Membre Dernière intervention  
 
salut afideg

c'est bizarre mais je ne trouve aucun des deux fichiers dans systeme 32 j'ai aussi efectué une recherche aucun résultat a aficher il sont introuvable sue l'ordi.
@+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
afideg Messages postés 10517 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
(suite)

Je n'ai pas dit de faire analyser ces fichiers qui étaient supprimés entretemps.


Avant d'utiliser VirusTotal, il vaut mieux afficher les fichiers cachés (http://www.d2i.ch/pn/az/t.html)

Voici la procédure pour l'avenir:
Assure-toi d'avoir accès aux dossiers/fichiers cachés :
Soit en faisant : Ouvrir un dossier, n'importe lequel. Aller dans "Outils" >"Options des dossiers" > "Affichage"
Soit en faisant « Démarrer »/ »PanneauConfiguration/OptionsDossiers /onglet « Affichage »
et là :
cocher la case devant les lignes:
- afficher les fichiers et dossier cachés
- afficher contenu dossier système
décocher la case devant les lignes:
- masquer les extensions des fichiers dont le type est connu
- masquer les fichiers protégés du système d'exploitation
Tu vas recevoir un message qui te dit que cela peut endommager le système, n'en tiens pas compte.
Puis cliquer APPLIQUER à TOUS les Dossiers > [OK]

Si tu n'es pas à l'aise dans la navigation des dossiers, je t'invite à suivre ce tutorial : < http://www.malekal.com/rechercher_fichiers.php >



Ils étaient là-bas C:\_OTMoveIt\MovedFiles\06242008_161926\WINDOWS\system32
Et supprimés là http://www.commentcamarche.net/forum/affich 7024875 decouvert cheval de troie trojan win32 bho#5 par la suite.


Bonne continuation
Al
0
sundown Messages postés 35 Date d'inscription   Statut Membre Dernière intervention  
 
resalut

Merci Afideg , aprés tout cela , je serais sans doute moins bete en ce qui concerne le bon fonctionement de mon pc , car je ne m'y connais pas du tout en informatique .Si jamais je rencontre je posterais le sujet, et j'espere que vous me repondrez .

je voilais juste savoir!!!!!!! ces deux fichiers suprimés ne sontt-ils pas indispensables pour le bon fonctionement du systeme ???????????

Merci pour tout les efforts que vous faites pour aider les gens .


Grand merci.

Cordialement.

Sundown.
0
DeNisCoOl Messages postés 2802 Date d'inscription   Statut Membre Dernière intervention   224
 
sundown,

c'est un peu ma faute j'aurais du te le proposer aussi VirusTotal.
si afideg à quelque chose à rajouter que je n'ai pas vu peut être.

A+
0
afideg Messages postés 10517 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Re,

Cit. « je voilais juste savoir!!!!!!! ces deux fichiers suprimés ne sontt-ils pas indispensables pour le bon fonctionement du systeme ??????????? »

1°- Si tu veux être considérée, évite de taper des "trucs idiots" comme ceux-ci : "savoir!!!!!!!", "systeme ???????????".
Cela fait très vilain.

2°- Les infections ne rapportent qu'aux médecins et aux sociétés pharmaceutiques.

3°- Réféchis un tantinet. Si les fichiers "infectieux" et supprimés avaient été réellement INDISPENSABLES, crois-tu que ton PC fonctionnerait encore normalement ? Fonctionne-t-il toujours correctement ? ==> Je te laisse en tirer la conclusion.


En tout cas, j'ai beau relire, mais je ne vois pas que Malwarebytes' Anti-Malware ait supprimé ces fichiers.

(NOTE: Alors qu'il a bien supprimer:
- C:\WINDOWS\system32\idef.dll (Trojan.FakeAlert)
- C:\WINDOWS\system32\dadef.dll (Trojan.FakeAlert)
ici https://forum.pcastuces.com/spyware-f25s40918.htm )

Note: Trojan.FakeAlert ==> https://www.bitdefender.fr/premium-services/virus-and-spyware-removal.html

Seul _OTMoveIt , et sur ordre, les a supprimé.
Observe donc le fonctionnement de ton PC.


Très amicalement.
Et je t'en prie, reviens sur ton topic si tu as encore des questions à poser.
L'avenir appartient à ceux qui cherchent et qui osent.

Al.
0
sundown Messages postés 35 Date d'inscription   Statut Membre Dernière intervention  
 
Bonsoir afideg


(Si tu veux être considérée, évite de taper des "trucs idiots" comme ceux-ci : "savoir!!!!!!!", "systeme ???????????".
Cela fait très vilain.)
en quoi cela est t'il vilain?

(Les infections ne rapportent qu'aux médecins et aux sociétés pharmaceutiques.)
je sais que vous etes des benevoles et je vous remercie pour le temps que vous consacrez pour aider les internautes, par votre précieux savoir.

( Réféchis un tantinet. Si les fichiers "infectieux" et supprimés avaient été réellement INDISPENSABLES, crois-tu que ton PC fonctionnerait encore normalement ? Fonctionne-t-il toujours correctement ? ==> Je te laisse en tirer la conclusion.)
c'est justement parceque j'ai réfléchis, que j'ai posé cette question, meme si elle te parrait idiote ,je ne suis pas une informaticienne , et je ne sais rien sur le fonctionement des pc.Je fais l'effort d'apprendre des trucs par moi meme ,je ne suis qu'une femme au foyer j'ai quitter l'ecole à l'age de 15 ans et ce depuis une bonne vintaines d'années , des femmes comme moi, ne savent meme pas comment allumé un ordinateur ,je fais de mon meiux pour( me mettre a jour ).

trés amicalement je trouve que ton dernier message avait un ton bien désagréable (il faut savoir faire la part des choses quand meme)

Merci pour ton offre , je reviendrais en cas de soucis avec mon ordi , je n'y manquerais pas.

(L'avenir appartient à ceux qui cherchent et qui osent.)
justement j'ai cherché à comprendre et j'ai osé demander ,donc les (trucs idiot) sont tout à fait légitime.

Tout mes respects

sundown.
0
afideg Messages postés 10517 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Holà !
Cool !
Je ne suis pas ici pour recevoir des leçons de bonne conduite.

Le truc idiot et inutile, c'est uniquement la suite de !!!!!!!!!!!!!!!!! et de ???????????????
Et non les mots qui vont avec.

Tu as mal lu mon message.
Sur certains forums, ton topic aurait été verrouillé à cause de ces !!!!!!!!!!!!!!!! et de ces ??????????????.
Pas besoin de crier, ou de nous prendre pour des illettrés.

Il faut savoir lire; même si tu as quitté l'école à 15 ans (je n'en suis pas responsable)

Mais tu es déjà pardonnée.
Déjà dimanche, tiens; j'aurai une pensée pour toi.
Courage
Sers-toi bien de Google avant de nous consulter.

Al.
0
sundown Messages postés 35 Date d'inscription   Statut Membre Dernière intervention  
 
rebonsoir

(Je ne suis pas ici pour recevoir des leçons de bonne conduite.)
je n'ai fais que avoir une réaction sur ce que tu as avancé tu n'avais pas à dire (des trucs idiots)


(Pas besoin de crier, ou de nous prendre pour des illettrés.)
j'ai jamais crié,je voulais simplement par ces point d'exlamation et d'interogation dire que je ne comprenait rien et que je voulais comprendre ,(je solicitais votre aide avec insistance) et jamais je ne vous ai pris pour des illettrés, je n'aurrais jamais posté mon probleme ici alors .

(Il faut savoir lire; même si tu as quitté l'école à 15 ans (je n'en suis pas responsable)
j'ai pas fais allusion à lecture ,en disant celà !( je lis trés trés bien ), c'est pour dire que ne suis pas sensée tout savoir sur les pc .

Merci pour tes encouragements, je tacherais de ne pas etre illettrée en se servant de Googole,esperant ne plus avoir de soucis pour ne plus avoir à consulter, au risque d'etre prise pour une idiote.

encore une fois tout mes respects.

sundown
0