Trojan.patchep, trojan.panddos qui reviennent

JP -  
 JP -
Bonjour,
voilà mon souci. mon antivirus (symantec) me détecte régulièrement Trojan.Patchep et Trojan.Panddos depuis quelques jours et les supprime. Après recherche, j'ai découvert grâce à hijack que cela provenait d'un fichier malicieux dans le système32 : J26q010L.exe vaec deux clones. Grâce à Killbox je les ai supprimés. je pensais être tranquille et voilà que ça réapparaît. Cela vient-il d'un site ou de msn?
Je laisse mon rapport Hijack
Quelqu'un peut-il m'aider? Merci

Logfile of HijackThis v1.99.1
Scan saved at 10:49:01, on 23/07/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\MDM.EXE
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\lavign87\Bureau\securite\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{0E67C5B4-8AF3-4B62-BCC1-0D9A8537C05A}: NameServer = 193.50.27.66,193.50.27.67
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe

3 réponses

cruchot10 Messages postés 262 Statut Membre 27
 
bonjour

regarde le lien siuvant tu devrait en apprendre plus

https://forum.pcastuces.com/default.asp
1
JP
 
Certes, c'est très intéressant, mais beaucoup de choses vraiment élémentaires (c'est évident que je ne clique pas sur des liens suspects comme ça) ou alors de la prévention très générale.
Mais là, ma question était de savoir si quelque chose de malicieux se trouve dans mon rapport, sachant que je sais d'où viennent les Trojan et que j'ai détruit leur fichier créateur et ses clones qui finissent par réapparaître au bout d'un certain temps. Donc, je ne sais pas si c'est clair, j'aimerais savoir s'il y a là quelque chose qui recrée les fichiers en question.
0
cruchot10 Messages postés 262 Statut Membre 27
 
ok

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DL

moi ces 2 lignes me paraissent illegitime mais bon je me tropme peut etre je nai rien vu d autres sur le rapport
1
JP
 
J'ai supprimé les deux lignes suspectes, mais les fichiers supects reviennent sous un autre nom : ca commence par W6...exe et W6...exe_a_a.
Maintenant symantec ne bloque plus leur action et une page de pub apparaît.
Je les élimine par KillBox, mais ils reviennent au bout d'un temps variable, même si je ne vais pas sur le net.
Ca devient exaspérant!
Help
0
cruchot10 Messages postés 262 Statut Membre 27
 
télécharge malwarebytes antimalware installe le et met le a jour ensuite désactive la restauration du système puis redémarre ton pc en mode sans échec fait un examen complet du pc supprime ce qu'il trouve vide également les éléments de la quarantaine redémarre ton pc normalement réactive la restauration du système et cela devrait fonctionner

PS: norton comme antivirus on a vu plus efficace meme chez les gratuits comme avira antivir
1
JP
 
a priori, cela a marché. malwarebytes antimalware m'a trouvé deux fichiers infectés qui ont été supprimés.
Depuis, le phénomène semble avoir cessé.
Un grand merci à Cruchot.
0