Trojan.startpage
j'ai ete infecte par trojan.startpage (je ne sais pas retrouver la lettre E ou F ou autre). J'ai lance norton puis a square qui m'ont elimine des menaces et autres fichiers malwares mais ma pag d'accueil est tjrs search web.com...
je suis par ailleurs inquiet de lire ce forum car les procedures ont l'air un peu complexes pour le novice que je suis (log? mode ss echec..)
quelqu'un aurait-il la gentillesse de m'expliquer clairement (style langagae pour les 6-8 ans) ce que je peux faire et pourquoi 2 antivirus mis a jour regulieremnt n'en viennent pas a bout seuls...
merci d'avance de votre aide
45 réponses
Une infection par le trojan.startpage provoque une page d'accueil modifiée et la présence de composants indésirables, malgré des détections répétées par différents antivirus et analyses système. Des outils comme HijackThis et des vérifications manuelles du démarrage et des entrées de registre ont été employés pour identifier les manipulations et les supprimer, afin de restaurer la page d'accueil. En cas de persistance, les échanges évoquent la vérification des paramètres DNS et le nettoyage des processus avec des suppressions ciblées, et plusieurs utilisateurs indiquent que le système peut devenir propre après analyses.
-
Salut
Enfin j'ai pu m'en débarassé avec quelque dégats quand même j'ai du chercher un certain xcopy.exe et ce n'été pas si facile que ça car il été hyper caché pour l'afficher il faut aller à outils --> options des dossiers --> (cochez l'option = affichés les dossiers cachés) et (décochez la case = masquer les fichiers protégés du système d'exploitation) puis vous irez dans (C:\WINDOWS) où se trouve vos dossiers système, vous trouverez xcopy.exe sinon vous allez le trouvé dans (C:\WINDOWS\system32) vous le supprimé et le cauchemer est fini. J'espère que ça va aidé quelqu'un. -
Bonjour à tous,
j'ai suivi avec intéret les démélés de xavier avec "startpage" et les conseils éclairés de "moe" et "balltrap34".
Personnellement j'ai aussi attraper ce trojan sans savoir comment je suis sous xp pro sp2 et toutes mes tentaives et toutes leurs solutions sont restées vaines et j'ai du me résoudre à reprendre un "ghost" hélas bien vieux.
d'où plusieures heures de mise à jour et réinstalation !!!
Promis juré je "ghosterai" plus souvent car mes point de restauration xp étaient infectés par cette cochonerie.
Pour info ce trojan se situait dans Document & setting/ perso/local setting/temp : sd.dll
Toute éradication faite sous "sans échec" restait inutile cette dll réapparaissant au bout de 2 ou 3 connexions. -
bon j'ai refait qq tests avec ts les antivirus et ts les antispy et antitroyens et tout a l'ai clair.
mon portable est donc clean (premiere fois depuis bien longtemps si j'ai bien compris) et je voulais donc remercier tous ceux qui m'ont aide a resoudre ce probleme.
j'ai appris bcp de choses et je suis maintenant un peu plus rassuré face a ce monde un peu obscur pour moi qu'est l'informatique: avec les pros y tjrs une solution...
merci donc et bon corage a tous: a ceux qui sont dans la mouise (pas d'inquietude ils sont en de bonnes mains) et a ceux qui les aident (merci d'etre patients et devoues)
mais je ne suis pas inquiet je suis persuade que je serai bientot de retour pour de nvlles questions...
merci a tous et chapeau bas -
re
norton n'a pas pu enlever Cdtbbi8016.exe, WebratesAuto.exe et WinADctl.exe (on l'avait pas eliminé celui-la?)
pour tes conseils moe je suis allé sur le site, mais ils proposent de telecharger des MAJ pour Outlook, que je n'utilise pas.
c'est normal? -
salut xavier
Je vois que ca s'est arrangé pour toi.
En fait, Bloodhound n'est pas un virus, mais un utilitaire intégré à Norton, pour détecter la signature de virus ou vunérabilités encore inconnus.
regarde ici:
http://translate.google.com/translate?hl=fr&sl=en&u=http://securityresponse.symantec.com/avcenter/venc/data/bloodhound.exploit.6.html&prev=/search%3Fq%3Dbloodhound.exploit.6%2B%26hl%3Dfr%26lr%3D
le correctif est ici:
http://www.microsoft.com/france/technet/securite/info/info.asp?mar=/france/technet/securite/info/ms04-013.html
a+ -
Bonjour Xavier
Je te souhaite bon courage car ce virus est pus génant que méchant.
J'ai eu un mal fou pour m'en défaire et il a tendance à revenir.
En ettendant mieux je ventile mes doddier temporaires et la plupart de CooKies de plus j'ai fait lélimination dans getionnaire de tache dessprocessus suivant.
( webrabetes.exe ; IMANpp.exe ; wscntfy.exe ; optimise.exe ; iexplore.exe ; bargain.exe ) [ manip a faire plusieur fois si possible hors connection ]
Voir en exploreur dans C.Document and setting\ .......\local\sitting\Tempory Internet file\Content Si Trojan horse Dowloader. Dyfica 3G est encore présent aprés un scan anti viral.
Ca a marché mais je ne suis pas sur du résultat dans le temps
C'est le conseil que j'ai reçu d'une personne assez doué en informatique en attendant mieux.
Pour ce qui me concerne je ne suis pas un expert mais un conseil peu en valoir un autre.
Rcois mes salutations
A plus peut'être
Bernard -
Contributeur sécuritéfait un scan avec ton anti virus pour voir
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
a y est...
comme je disais au post 9, pdt mes bidouillages d'hier soir j'ai eu une alerte sur blound.exploit.6 et la plus rien sur rav scan
que fais-je? -
Contributeur sécuritéceci n est pas grave
recherche et suppr le fichier
C:\WINDOWS\system32\TFTP3860
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
c'etait trop beau
qu'est devenu bloud.exploit.6 cf post 9 ?
ci joint rapport de Rav scan
Scan started at 22/01/2005 13:09:49
Scanning memory...
Scanning boot sectors...
Scanning files...
C:\WINDOWS\system32\TFTP3860 - Backdoor:Win32/Rbot.dam#2 -> Infected
Scanned
============================
Objects: 44457
Directories: 3505
Archives: 6352
Size(Kb): 937935
Infected files: 1
Found
============================
Viruses found: 1
Suspicious files: 0
Disinfected files: 0
Mail files: 56 -
Contributeur sécuritécela a l air pas mauvais
fait un scan ici pour voir
http://www.ravantivirus.com/scan/
Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.
Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
A la fin de l'analyse, copier/coller le rapport ici.
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
heu ca veut dire que c'est bon la je suis gueri?
-
Contributeur sécuritésalut
des foix ont cherche comme des malades et de faire le fix en mode sans echec a sufdfit
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
depuis hier soir j'ai spybot et adaware ! ca suffit?
j'ai ete surpris d'ailleurs de voir qu'ils avaient detectes 170 entrees...
norton etait livre en standard et je le remets à jour regulierement, c'est la version 2004
est-ce que le firewall de norton suffit ou est-ce que je dois en mettre un autre et ds ce cas ne va-t'il pas y avoi conflit
merci pr les tuyaux -
j'avais pas compris qu'il fallait d'abord fixer
donc la je l'ai fait en mode ss echec et apres ds regedit il n'y avait plus de données bizarres
ci joint le log
Logfile of HijackThis v1.99.0
Scan saved at 12:41:09, on 22/01/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\sony\vaio power management\SPMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\ezSP_Px.exe
C:\Program Files\Sony\HotKey Utility\HKserv.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Valve\Steam\Steam.exe
C:\Program Files\Sony\HotKey Utility\HKWnd.exe
C:\Documents and Settings\Xavier MARTINET\Local Settings\Temp\Répertoire temporaire 3 pour hijackthis.zip\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SonyPowerCfg] C:\Program Files\sony\vaio power management\SPMgr.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [HKSERV.EXE] C:\Program Files\Sony\HotKey Utility\HKserv.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [EPSON Stylus CX6600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE /P26 "EPSON Stylus CX6600 Series" /O5 "LPT1:" /M "Stylus CX6600"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Steam] C:\Program Files\Valve\Steam\\Steam.exe -silent
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106386779559
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = domaine.local
O17 - HKLM\Software\..\Telephony: DomainName = domaine.local
O17 - HKLM\System\CCS\Services\Tcpip\..\{F3068704-C85B-45D1-A341-E0E6678F184C}: NameServer = 80.10.246.2,193.252.19.4
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = domaine.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = domaine.local
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: Service Norton AntiVirus Auto-Protect - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Sony SPTI Service - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\Sptisrv.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: VAIO Media Music Server - Sony Corporation - C:\Program Files\sony\vaio media music server\SSSvr.exe
O23 - Service: VAIO Media Music Server (HTTP) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\vaio media platform\sv_httpd.exe
O23 - Service: VAIO Media Music Server (UPnP) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\vaio media platform\UPnPFramework.exe
O23 - Service: VAIO Media Photo Server - Sony Corporation - C:\Program Files\sony\photo server\appsrv\PhotoAppSrv.exe
O23 - Service: VAIO Media Photo Server (HTTP) - Sony Corporation - C:\Program Files\Fichiers communs\sony shared\vaio media platform\SV_Httpd.exe
O23 - Service: VAIO Media Photo Server (UPnP) - Sony Corporation - C:\Program Files\Fichiers communs\sony shared\vaio media platform\UPnPFramework.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe -
hello tout le monde ^_^
ça boume sec je vois, bravo!
Xavier je regardais ton log, tu n'as aucun anti-trojans? va falloir...
il est récent ton Norton?
Ca me parait très ardu le dll-fix et le VX2, en multipliant des balayages avec des logs comme RegCleaner (ou Suprême)+ RegSeeker vous ne pensez pas que ça pourrait marcher aussi?
*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*-
depuis hier soir j'ai spybot et adaware ! ca suffit?
j'ai ete surpris d'ailleurs de voir qu'ils avaient detectes 170 entrees...
norton etait livre en standard et je le remets à jour regulierement, c'est la version 2004
est-ce que le firewall de norton suffit ou est-ce que je dois en mettre un autre et ds ce cas ne va-t'il pas y avoi conflit
merci pr les tuyaux
-
-
Contributeur sécuritéoui refait le fix avec hijack en mode sans echec
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
salut xavier
reposte un hijack
Quand tu fais la manip du post <29> est ce que le nom du fichier que tu trouve correspond avec celui indiqué par hijack dans la ligne 020
poste ici le chemin et le nom du fichier(c'est important) -
bon alors j'ai tout bien refait mais la ligne est tjrs la...
est ce que pour cette action je dois etre en mode ss echec? est ce que je dois d'abord la fixer avec hijack?
merci d'avance -
Contributeur sécuritémoe a raison
et si tu y arrive pas il faudrat regarder a essayer de la virer avec autre chose et voir aussi si un services ne reactive pas cela
a++
la chasse et le balltrap ma vrai passion
voir site perso dans profil
- 1
- 2
- 3