Spybot : élément trojan Win32.Rbot

Résolu
Utilisateur anonyme -  
chimay8 Messages postés 7947 Statut Contributeur sécurité -
Bonjour à tous !

J'ai beaucoup de fenêtres publicitaires qui s'ouvrent lorsque je lance firefox. J'ai donc installé Spybot qui m'a trouvé beaucoup d'éléments. Il me les a tous supprimé sauf un : Win32.Rbot clé du registre : HKEY_LOCAL_MACHINE\SOFTWARE\Krypton éléments trojans. Mon antivirus NOD32 ne le détecte même pas ou alors je n'arrive pas à le voir. En tout cas aucun des deux logiciels me le supprime.

J'ai lu des messages sur plusieurs forum à ce sujet et j'ai bien compris qu'il s'agissait d'un virus mais pas vraiment comment l'enlever.

J'ai installé Hijackthis V 2.02. Si vous avez besoin du rapport faîtes moi signe car pour moi, il est impossible de comprendre ce rapport et de savoir quoi faire.

Pouvez-vous m'aider à enlever ce virus sans que j'ai besoin de tout formater ?
Merci d'avance pour votre aide précieuse.
A voir également:

30 réponses

Utilisateur anonyme
 
bof, mcafee, norton et avast font partit des moins bon
0
Utilisateur anonyme
 
Ok ben je termine ce que je fais avec chimay8 et ensuite je désinstalle NOD32 pour celui que tu m'as passé.

Merci
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
- Relance Ad-remover , au menu principal choisi l'option "B"

-- le programme va travailler --

- Poste le rapport qui apparait à la fin.

( le rapport est sauvegardé aussi sous C:Ad-report.txt )


0
Utilisateur anonyme
 
Voici :

F --------- Logfile of AD-Remover 1.0.3.3 by C_XX ---------

START at: 20:55:57 | 11/11/2008
ON: Microsoft Windows XP [version 5.1.2600] ( Windows XP )
Internet Explorer: 7.0.5730.11
OPTION: Clean
EXECUTED FROM: C:\Program Files\Ad-remover\AD-Remover.bat
USER: Princesse | PC: SARAH
BOOT MODE: Normal
DRIVE(S): C:\
~> Systemdrive: C:\

--------- [ PROCESSES ] ---------

\SystemRoot\System32\smss.exe [628]
\??\C:\WINDOWS\system32\csrss.exe [712]
\??\C:\WINDOWS\system32\winlogon.exe [740]
C:\WINDOWS\system32\services.exe [784]
C:\WINDOWS\system32\lsass.exe [796]
C:\WINDOWS\system32\Ati2evxx.exe [948]
C:\WINDOWS\system32\svchost.exe [960]
C:\WINDOWS\system32\svchost.exe [1096]
C:\Program Files\Windows Defender\MsMpEng.exe [1140]
C:\WINDOWS\System32\svchost.exe [1184]
C:\Program Files\Ahead\InCD\InCDsrv.exe [1204]
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe [1316]
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe [1384]
C:\WINDOWS\system32\svchost.exe [1428]
C:\WINDOWS\system32\svchost.exe [1516]
C:\WINDOWS\system32\spoolsv.exe [1764]
C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe [508]
C:\WINDOWS\Explorer.EXE [692]
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe [984]
C:\Program Files\Apache Software Foundation\Apache2.2\bin\httpd.exe [384]
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe [392]
C:\WINDOWS\System32\svchost.exe [544]
C:\Program Files\MySQL\MySQL Server 5.0\bin\mysqld-nt.exe [848]
C:\Program Files\Eset\nod32krn.exe [1496]
C:\Program Files\Intel\Wireless\Bin\OProtSvc.exe [1484]
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe [1672]
C:\WINDOWS\system32\svchost.exe [1892]
C:\Program Files\Windows Media Player\WMPNetwk.exe [2548]
C:\Program Files\Apache Software Foundation\Apache2.2\bin\httpd.exe [2792]
C:\WINDOWS\System32\alg.exe [4028]
C:\Program Files\ASUS\ASUS Probe\AsusProb.exe [1680]
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe [2120]
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe [2204]
C:\WINDOWS\system32\ctfmon.exe [2324]
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe [2364]
C:\Program Files\Windows Media Player\WMPNSCFG.exe [1740]
C:\Program Files\ASUS\Asus ChkMail\ChkMail.exe [2876]
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe [2892]
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe [2948]
C:\Program Files\Apache Software Foundation\Apache2.2\bin\ApacheMonitor.exe [1356]
C:\Program Files\Google\Google Updater\GoogleUpdater.exe [2092]
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe [696]
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe [3748]
C:\Program Files\ESET\nod32kui.exe [3812]
C:\Program Files\Windows Live\Messenger\usnsvc.exe [2164]

---------------------------- [~> 45]


+---------------------------------------------------------------------------+
+------------------------------- SERVICES DELETED
+---------------------------------------------------------------------------+

Deleted successfully ! - "Boonty Games"

+---------------------------------------------------------------------------+
+------------------------------- REGISTRY ELEMENTS DELETED
+---------------------------------------------------------------------------+

"HKEY_LOCAL_MACHINE\SOFTWARE\EoRezo"
"HKEY_LOCAL_MACHINE\Software\Boonty"
"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64F56FC1-1272-44CD-BA6E-39723696E350}"
"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run" /v "EoEngine"
"HKEY_LOCAL_MACHINE\Software\Classes\boontybox"
"HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{64F56FC1-1272-44CD-BA6E-39723696E350}"
"HKEY_CURRENT_USER\SOFTWARE\EoRezo"
"HKEY_CURRENT_USER\SOFTWARE\Boonty"
"HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350}"
"HKEY_CLASSES_ROOT\.sud"
"HKEY_CLASSES_ROOT\sud_ext"
"HKEY_CLASSES_ROOT\EoRezoBHO.EoBho"
"HKEY_CLASSES_ROOT\EoRezoBHO.EoBho.1"
"HKEY_CLASSES_ROOT\Typelib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F}"
"HKEY_CLASSES_ROOT\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A}"

+---------------------------------------------------------------------------+
+------------------------------- FILES\FOLDERS DELETED
+---------------------------------------------------------------------------+

[22/07/2007 03:07|d--------] C:\Program Files\Fichiers communs\BOONTY Shared
[30/06/2007 23:32|d--------] C:\Documents and Settings\Princesse\Application Data\EoRezo
[22/07/2007 03:08|d--------] C:\Documents and Settings\All Users\Application Data\BOONTY

(!) ---- Temp files deleted.

(!) ---- Recycle bin emptied in all drives.



+---------- Scanning prefs.js ... ( # Mozilla User Preferences )

...\48p4zeth.default\prefs.js :

~~~~ Mozilla FireFox version 3.0.3 ~~~~

Start Page : "https://start.mozilla.org/fr/"

+----------+



+---------- Added scan ...

+-----[HKLM\...\Run]

ASUS Probe REG_SZ C:\Program Files\ASUS\ASUS Probe\AsusProb.exe
TkBellExe REG_SZ "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
SunJavaUpdateSched REG_SZ "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
Adobe Reader Speed Launcher REG_SZ "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

+-----[HKCU\...\Run]

Odebit Multimedia V2 REG_SZ C:\Program Files\Odebit Multimédia\V2\Odebit.exe
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
msnmsgr REG_SZ "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
WMPNSCFG REG_SZ C:\Program Files\Windows Media Player\WMPNSCFG.exe
SpybotSD TeaTimer REG_SZ C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

+-----[HKLM\...\Internet Explorer\MAIN]

Start Page : hxxp://fr.msn.com/

+-----[HKCU\...\Internet Explorer\MAIN]

Start Page : hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome

+---------------------------------------------------------------------------+
+------------------------------- [ EOF - 118 lines ]
+---------------------------------------------------------------------------+

[ END at: 20:59:12 | 11/11/2008 ] - [ Time elapsed: 3 minutes, 14 seconds ]
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
quand tu surf,tu n'as plus de pub?
0
Utilisateur anonyme
 
Non je n'en ai plus du tout.

Merci encore

Est-ce que c'est bon ou faut-il encore le nettoyer ?
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
ok, terminé en suivant les dernières recommandations

Télécharge ToolsCleaner sur ton bureau.
-->
http://www.commentcamarche.net/telecharger/telechargement 34055291 toolscleaner

# Clique sur "Recherche" et laisse le scan agir ...
# Clique sur "Suppression" pour finaliser.
# Tu peux, si tu le souhaites, te servir des Options facultatives.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

ensuite

Télécharges : - CCleaner (n'installe pas la barre d'outil Yahoo)
https://www.pcastuces.com/logitheque/ccleaner.htm
Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corrigé ton registre .Lors de l'installation, avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 première.
Une fois le prg instalé et lancé, Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures"( Par la suite, laisse-le avec ses réglages par défaut. C'est tout ).

Un tuto ( aide ):
http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

---> Utilisation:
! déconnectes toi et fermes toutes applications en cours !
* vas dans "nettoyeur" : fait analyse puis nettoyage
* vas dans "registre" : fait chercher les erreurs et réparer ( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )

***très important***

Suppression des points de restauration :
1.Ouvre le Menu Démarrer
2.Clique-droit sur Poste de travail
3.Clique sur Propriétés
4.Positionne-toi dans l'onglet Restauration du système
5.Coche "Désactiver la restauration système"
6.Valide par Ok
7.Redémarre ton pc
8.Reproduis les manipulations 1 à 3
9.Décoche "Désactiver la restauration système"
10.Valide par Ok

Ne pas oublier de créer un nouveau point de restauration en procédant comme indiqué sur le lien ci dessous

https://www.vulgarisation-informatique.com/creer-point-restauration.php


si tu n as pas d autres soucis change le statut du sujet en resolu stp

bon surf
@+
0
Utilisateur anonyme
 
Voilà le rapport de ToolsCleaner :

[ Rapport ToolsCleaner version 2.2.6 (par A.Rothstein & dj QUIOU) ]

-->- Recherche:

C:\fixnavi.txt: trouvé !
C:\cleannavi.txt: trouvé !
C:\Documents and Settings\All Users\Bureau\Navilog1.lnk: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1\Navilog1.lnk: trouvé !
C:\Documents and Settings\Princesse\Bureau\HijackThis.lnk: trouvé !
C:\Program Files\Navilog1: trouvé !
C:\Program Files\Navilog1\Navilog1.bat: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !

---------------------------------
-->- Suppression:

C:\Documents and Settings\All Users\Bureau\Navilog1.lnk: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1\Navilog1.lnk: supprimé !
C:\Documents and Settings\Princesse\Bureau\HijackThis.lnk: supprimé !
C:\Program Files\Navilog1\Navilog1.bat: supprimé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\fixnavi.txt: supprimé !
C:\cleannavi.txt: supprimé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1: supprimé !
C:\Program Files\Navilog1: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !

Je fais la suite, tout de suite...
0
Utilisateur anonyme
 
OK c'est bon j'ai fait tout ce que tu m'as dit et là je pense que c'est bon.
J'avais déjà un logiciel pour nettoyer les fichiers temporaires qui s'appelle CleanUp mais j'ai tout de même installé CCleaner comme tu m'as dit car je ne savais pas si CleanUp corrigeait le registre du coup par précaution j'ai préféré suivre tes instructions.
J'ai l'impression que tout va bien, je passe donc le sujet en résolu.
Merci encore énormément pour ton aide précieuse.
@+
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
ok,
bon surf
@+
0