Je suis en galére...

Jeff -  
 jess15 -
Bonjour,

On m'a beaucoup parlé de ce forum et peut étre que la solution à mon probléme existe. D'abord je tiens à vous avertir que je suis une daube en informatique et que aprés avoir navigué pour trouver la solution de mon probléme, la "manuelle" semble la plus éfficace...c'est pas gagné!!!
Voilà, je suis infecté par :

C:\WINDOWS\system32\mtwirl.dll est infecté par Trojan.StartPage

plus exactement celui ci :

Trojan.Win32.StartPage.hi

J'ai essayé Quatres antivirus online, plus le mien personnel (Bitdefender), méme a2 n'arrive pas à le virer...je ne sais plus quoi faire! J'envisageais carrément un formatage, et viens de m'appercevoir que l'étiquette de Licence est absente de mon Pc!
J'ai donc un Cd de restauration sans numéro de licence, c'est pratique pour formater...
Vous restez mon dernier espoir, parce que là je sature grave avec ce trojan, si vous pouviez m'apporter votre aide se serait super sympas.

je vous remercie par avance ;)

8 réponses

darkcrystal33 Messages postés 3815 Statut Contributeur 193
 
télécharge eScan Antivirus Toolkit Utility
http://www.mwti.net/download/tools/mwav.exe

et scanne ton pc avec...

(a executer de préférence en mode sans échec et restauration système désactivée,
afin de pouvoir effectuer un nettoyage complet.)
0
Jeff
 
Voilà j'ai suivi vos instructions, et la surprise c'est que Escantoolkits ne le trouve pas, alors que bitdefender me relance inlassablement avec lui. Cela dit j'ai parcouru plusieurs de tes conseils et il semble que cela marche avec la restauration desactivée et le mode sans echec, je ne sais absolument pas faire ça...:(

En tout cas je te colle la fenétre du rapport, si tu pouvais me decoder ce qu'il raconte ...desolé de t'embéter , mais je suis Le boulet de la micro! ;)

File C:\WINDOWS\system32\msbar.exe tagged as not-a-virus:AdvWare.WinFetcher.b. No Action Taken.
File C:\WINDOWS\system32\nethv32.dll tagged as not-a-virus:RiskWare.Dialer.E-Group.d. No Action Taken.
File C:\Documents and Settings\Jeff\Local Settings\Temp\ICD1.tmp\nethv32.dll tagged as not-a-virus:RiskWare.Dialer.E-Group.d. No Action Taken.
File C:\Documents and Settings\Jeff\Mes documents\IRCLOGS\IRCdine\syllabik.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken.
File C:\Documents and Settings\Jeff\Mes documents\IRCLOGS\Script\La Grand-Route\La Grand-Route.exe tagged as not-a-virus:RiskWare.mIRC.6.01. No Action Taken.
File C:\Program Files\AOL 8.0\aol90\comp01.000 tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Program Files\AOL 9.0\Jiti\Jiti_mm.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Program Files\Kazaa\PerfectNavUninstall.exe infected by "TrojanDownloader.Win32.Keenval.e" Virus. Action Taken: File Deleted.
File C:\Program Files\MyWay\myBar\1.bin\MY2NS.EXE tagged as not-a-virus:AdvWare.Toolbar.MyWay.b. No Action Taken.
File C:\System Volume Information\_restore{CE7BE610-597C-4D13-920B-3072C78A2C3D}\RP173\A0401450.dll infected by "Trojan.Win32.StartPage.hi" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{CE7BE610-597C-4D13-920B-3072C78A2C3D}\RP173\A0404966.exe infected by "TrojanDownloader.Win32.Keenval.e" Virus. Action Taken: File Deleted.
File C:\Program Files\AOL 8.0\aol90\comp01.000 tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Program Files\AOL 9.0\Jiti\Jiti_mm.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Program Files\MyWay\myBar\1.bin\MY2NS.EXE tagged as not-a-virus:AdvWare.Toolbar.MyWay.b. No Action Taken.

Voolà, merci de ta reponse...
0
darkcrystal33 Messages postés 3815 Statut Contributeur 193
 
File C:\Program Files\Kazaa\PerfectNavUninstall.exe infected by "TrojanDownloader.Win32.Keenval.e" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{CE7BE610-597C-4D13-920B-3072C78A2C3D}\RP173\A0401450.dll infected by "Trojan.Win32.StartPage.hi" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{CE7BE610-597C-4D13-920B-3072C78A2C3D}\RP173\A0404966.exe infected by "TrojanDownloader.Win32.Keenval.e" Virus. Action Taken: File Deleted.

escan t'a trouvé et effacé les trois virus ci-dessus dont le fichier Trojan.Win32.StartPage.hi ==> donc, il le trouve!, mais pas au même endroit...==>dans ta restauration système.


ma conclusion c'est que tu n'a pas lancé escan en mode sans échec et que tu a laissé ton module résident antivirus bitdefender actif , et que bitdefender a dû empêcher escan d'accéder au fichier infecté C:\WINDOWS\system32\mtwirl.dll

pour résoudre ton problème lance escan comme il faut.

pour le mode sans échec vas lire ici==> http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fdocid/20020325143456924

pour la désactivation de la restauration système vas lire là ==>
http://www.libellules.ch/desactiver_restauration.php
0
Jeff
 
Bonjour,

J’ai scrupuleusement suivi vos consignes :

Dernière analyse, restauration désactivée, mode sans échec avec escan, voici le log :


File C:\Documents and Settings\JEFF\Local Settings\Temp\ICD1.tmp\nethv32.dll tagged as not-a-virus:RiskWare.Dialer.E-Group.d. No Action Taken.
File C:\Documents and Settings\JEFF\Mes documents\IRCLOGS\IRCdine\syllabik.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken.
File C:\Documents and Settings\JEFF\Mes documents\IRCLOGS\Script\La Grand-Route\La Grand-Route.exe tagged as not-a-virus:RiskWare.mIRC.6.01. No Action Taken.
File C:\Program Files\AOL 8.0\aol90\comp01.000 tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Program Files\AOL 9.0\Jiti\Jiti_mm.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Program Files\MyWay\myBar\1.bin\MY2NS.EXE tagged as not-a-virus:AdvWare.Toolbar.MyWay.b. No Action Taken.

escan trouve que le systéme est saint, par précaution,j’enchaîne par un scan avec Bitdefender, après avoir réactivé ma restauration et en mode normal, voici le log détaillé :

C:\Documents and Settings\JEFF\Local Settings\Temporary Internet Files\Content.IE5\QDS1KXEP\virus[2].htm Suspects avec Type_ScriptMailer

C:\Documents and Settings\JEFF\Local Settings\Temporary Internet Files\Content.IE5\QDS1KXEP\virus[2].htm Désinfection impossible – Essayant deuxième action
C:\Documents and Settings\JEFF\Local Settings\Temporary Internet Files\Content.IE5\QDS1KXEP\virus[2].htm Déplacé

C:\WINDOWS\system32\pdili.dll Infectés avec Trojan.StartPage.IX
C:\WINDOWS\system32\pdili.dll Désinfection impossible – Essayant deuxième action
C:\WINDOWS\system32\pdili.dll Déplacé

Statistiques

Chemin cible: C:\
Dossiers : 2771
Fichiers : 206470
Archives : 6806
Fichiers empaquetés : 20544
Virus trouvés : 1
Fichiers infectés : 1
Alertes : 0
Fichiers suspects : 1
Fichiers désinfectés : 0
Fichiers effacés : 0
Fichiers copiés : 0
Fichiers déplacés : 2
Fichiers renommés : 0
Erreurs I/O : 26
Temps d'analyse := 00:49:36
Fichiers/seconde : 69

Définitions virus : 1550427097
Plugins d'analyse : 12
Plugins archives : 36
Plug-ins décompression : 3
Plug-ins messagerie : 6
Plug-ins système : 1

Options d'analyse

Détection
[X] Analyser le secteur de boot
[X] Analyser les archives
[X] Analyser les fichiers en paquets
[X] Analyser la messagerie

Masque fichiers
[ ] Programmes
[X] Tous les fichiers
[ ] Extensions définies par l'utilisateur:
[ ] Exclure les extensions: ;


Il persiste à le détecter, mais ce n'est pas Trojan startpage hi qu'il ne trouve plus mais Trojan.StartPage.IX ...je nage :(

Je poursuis par 4 autres scans en ligne (qui d’ailleurs le détectaient avant), ils me disent que le système est saint, nettoyé de tout virus…

Est-ce que Bitdefender est détraqué ? Mon trojan est il toujours là ? Je ne sais vraiment plus quoi penser, auriez vous une solution à ce problème ?
Il parait que beaucoup de trojan se supprime manuellement, n’est ce pas la solution ?

Merci de vos réponses par avance
0
darkcrystal33 Messages postés 3815 Statut Contributeur 193
 
pour ton problème avec bit-defender
vide ton cache internet pour supprimer les fichiers suivants==>
voir ici: http://www.libellules.ch/support/cache.php

C:\Documents and Settings\JEFF\Local Settings\Temporary Internet Files\Content.IE5\QDS1KXEP\virus[2].htm Suspects avec Type_ScriptMailer
C:\Documents and Settings\JEFF\Local Settings\Temporary Internet Files\Content.IE5\QDS1KXEP\virus[2].htm Désinfection impossible – Essayant deuxième action
C:\Documents and Settings\JEFF\Local Settings\Temporary Internet Files\Content.IE5\QDS1KXEP\virus[2].htm Déplacé

efface les fichiers suivant manuellement==>
C:\WINDOWS\system32\pdili.dll

pour les fichiers détectés par escan

escan ne te dit pas que ton système est sain...il te dit seulement qu'il n'a pas corrigé les problèmes listés (No Action Taken)

cette version de escan est limitée, et ne supprime que les virus et troyens, elle ne s'occupe pas des spywares et autres malwares, par contre elle t'indique ou ils se trouvent...

a toi de voir si tu veux les supprimer manuellement.

conseil: utilise toujours un logiciel spécialisé pour supprimer les troyens/virus etc...
car lors d'une infection le troyen/virus etc... modifie la plupart du temps ton système en profondeur (base de registre etc...) et se limiter a un simple effacement du fichier infecté, ne garantit pas un nettoyage complet.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
darkcrystal33 Messages postés 3815 Statut Contributeur 193
 
MicroWorld has developed a Free eScan Antivirus Toolkit Utility, that will help you diagnose if your machine is infected by a virus. This tool also cleans your registry and other system areas of the damage that a virus might have done. The best part of eScan toolkit utility, is its ability to

A. Check running processes in memory.

B. Check illegal dialers running in memory and inform the user.

C. Inform users of any background (legal) sniffers or tools running in memory.
0
BmV Messages postés 98408 Statut Modérateur 4 857
 
Salut.

1 - les "virus" détectés sous les noms de "backdoor.xxxx" (contracté souvent en "bkdr") ou de "trojan.xxxx" ou de "troj.xxxx" ne sont pas vraiment des virus mais des chevaux de troie (lire absolument => http://www.commentcamarche.net/virus/trojan.php3) dont les antivirus traditionnels ont presque toujours du mal à se débarrasser

2 - un logiciel facile, gratos et efficace pour en virer certains (mais pas tous) est SpybotS&d, avec notamment une version française, disponible ici http://sebsauvage.net/logiciels/spybotsd.html ou bien aussi TheCleaner http://www.moosoft.com/thecleaner/download.php ; et puis il existe des scans anti-troyens en ligne ici http://assiste.free.fr/p/frameset/03_06.php

3 - l'installation d'un firewall (http://www.commentcamarche.net/lan/firewall.php3) est indispensable pour limiter ce genre de souci à l'avenir ; large choix ici => http://www.firewall-net.com/fr/

4 - en matière de sécurité au sens large, visiter http://sebsauvage.net et notamment http://sebsauvage.net/safehex.html

A+


-=O(_BmV_)O=-  L'amour comme épée,
      ||       ||       l'humour comme bouclier. 
0
Jeff
 
j'ai Spybot, derniére version, lui ne detecte méme pas ceux listé par escan...j'ai donc suivi la procédure indiqué par darcrystal33, apparement Scriptmailer n'y a pas résisté...ceci dit voilà de quoi il retourne maintenant pour Startpage :

Vide de la mémoire cache, nouveau scan, il le trouve encore mais ailleurs, escan qui l’avait déjà supprimé ne le trouve plus…

Bitdefender

C:\System Volume Information\_restore{CE7BE610-597C-4D13-920B-3072C78A2C3D}\RP1\A0007147.dll Infectés avec Trojan.StartPage.IX
C:\System Volume Information\_restore{CE7BE610-597C-4D13-920B-3072C78A2C3D}\RP1\A0007147.dll Désinfection impossible – Essayant deuxième action
C:\System Volume Information\_restore{CE7BE610-597C-4D13-920B-3072C78A2C3D}\RP1\A0007147.dll Déplacé


Escan :

File C:\WINDOWS\system32\msbar.exe tagged as not-a-virus:AdvWare.WinFetcher.b. No Action Taken. (Risqué?)

File C:\WINDOWS\system32\nethv32.dll tagged as not-a-virus:RiskWare.Dialer.E-Group.d. No Action Taken. (risqué?)

File C:\Documents and Settings\Jeff\Local Settings\Temp\ICD1.tmp\nethv32.dll tagged as not-a-virus:RiskWare.Dialer.E-Group.d. No Action Taken.

File C:\Documents and Settings\Jeff\Mes documents\IRCLOGS\IRCdine\syllabik.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken.

File C:\Documents and Settings\Jeff\Mes documents\IRCLOGS\Script\La Grand-Route\La Grand-Route.exe tagged as not-a-virus:RiskWare.mIRC.6.01. No Action Taken.

File C:\Program Files\AOL 8.0\aol90\comp01.000 tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.

File C:\Program Files\AOL 9.0\Jiti\Jiti_mm.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. (risqué?)

File C:\Program Files\MyWay\myBar\1.bin\MY2NS.EXE tagged as not-a-virus:AdvWare.Toolbar.MyWay.b. No Action Taken. (Risqué?)

AdvWare.WinFetcher.b.
RiskWare.Dialer.E-Group.d.
RiskWare.Dialer.E-Group.d.
RiskWare.mIRC.6.03.
RiskWare.mIRC.6.01.
Tool.Win32.Reboot.
Tool.Win32.Reboot.
AdvWare.Toolbar.MyWay.b.

Si je vous suis, tout ce pack là sont des virus qu’il faut virer manuellement? Comment faire, par quel chemin (une recherche ne les trouve pas !)
Pourriez vous me décrire la marche à suivre en détail ?

Quand à Trojan startpage IX, j’ai vidé la mémoire cache et supprimé le fichier (en fait le dossier : « infecté « de Bitedefender, mais il revient, il est cette fois dans Volume information…oO

Merci d'avance
0
jess15
 
salut C:\System Volume Information\_restore = ta restauration il faut la desactiver comme ceci
clike droit sur post de travaille/proprietes/restauration system et la tu coche desactiver la restauration du systeme tu applique et tu redemarre
@+++++++
0