Trojan.startpage

salut à tous
j'ai ete infecte par trojan.startpage (je ne sais pas retrouver la lettre E ou F ou autre). J'ai lance norton puis a square qui m'ont elimine des menaces et autres fichiers malwares mais ma pag d'accueil est tjrs search web.com...
je suis par ailleurs inquiet de lire ce forum car les procedures ont l'air un peu complexes pour le novice que je suis (log? mode ss echec..)
quelqu'un aurait-il la gentillesse de m'expliquer clairement (style langagae pour les 6-8 ans) ce que je peux faire et pourquoi 2 antivirus mis a jour regulieremnt n'en viennent pas a bout seuls...
merci d'avance de votre aide

45 réponses

Résumé de la discussion

Une infection par le trojan.startpage provoque une page d'accueil modifiée et la présence de composants indésirables, malgré des détections répétées par différents antivirus et analyses système. Des outils comme HijackThis et des vérifications manuelles du démarrage et des entrées de registre ont été employés pour identifier les manipulations et les supprimer, afin de restaurer la page d'accueil. En cas de persistance, les échanges évoquent la vérification des paramètres DNS et le nettoyage des processus avec des suppressions ciblées, et plusieurs utilisateurs indiquent que le système peut devenir propre après analyses.

Bobot (l’IA à votre service)
  1. Salut
    Enfin j'ai pu m'en débarassé avec quelque dégats quand même j'ai du chercher un certain xcopy.exe et ce n'été pas si facile que ça car il été hyper caché pour l'afficher il faut aller à outils --> options des dossiers --> (cochez l'option = affichés les dossiers cachés) et (décochez la case = masquer les fichiers protégés du système d'exploitation) puis vous irez dans (C:\WINDOWS) où se trouve vos dossiers système, vous trouverez xcopy.exe sinon vous allez le trouvé dans (C:\WINDOWS\system32) vous le supprimé et le cauchemer est fini. J'espère que ça va aidé quelqu'un.
    1. Bonjour à tous,

      j'ai suivi avec intéret les démélés de xavier avec "startpage" et les conseils éclairés de "moe" et "balltrap34".

      Personnellement j'ai aussi attraper ce trojan sans savoir comment je suis sous xp pro sp2 et toutes mes tentaives et toutes leurs solutions sont restées vaines et j'ai du me résoudre à reprendre un "ghost" hélas bien vieux.

      d'où plusieures heures de mise à jour et réinstalation !!!

      Promis juré je "ghosterai" plus souvent car mes point de restauration xp étaient infectés par cette cochonerie.

      Pour info ce trojan se situait dans Document & setting/ perso/local setting/temp : sd.dll

      Toute éradication faite sous "sans échec" restait inutile cette dll réapparaissant au bout de 2 ou 3 connexions.
      1. bon j'ai refait qq tests avec ts les antivirus et ts les antispy et antitroyens et tout a l'ai clair.

        mon portable est donc clean (premiere fois depuis bien longtemps si j'ai bien compris) et je voulais donc remercier tous ceux qui m'ont aide a resoudre ce probleme.

        j'ai appris bcp de choses et je suis maintenant un peu plus rassuré face a ce monde un peu obscur pour moi qu'est l'informatique: avec les pros y tjrs une solution...

        merci donc et bon corage a tous: a ceux qui sont dans la mouise (pas d'inquietude ils sont en de bonnes mains) et a ceux qui les aident (merci d'etre patients et devoues)

        mais je ne suis pas inquiet je suis persuade que je serai bientot de retour pour de nvlles questions...

        merci a tous et chapeau bas
        1. re

          norton n'a pas pu enlever Cdtbbi8016.exe, WebratesAuto.exe et WinADctl.exe (on l'avait pas eliminé celui-la?)

          pour tes conseils moe je suis allé sur le site, mais ils proposent de telecharger des MAJ pour Outlook, que je n'utilise pas.
          c'est normal?
          1. salut xavier

            Je vois que ca s'est arrangé pour toi.

            En fait, Bloodhound n'est pas un virus, mais un utilitaire intégré à Norton, pour détecter la signature de virus ou vunérabilités encore inconnus.
            regarde ici:
            http://translate.google.com/translate?hl=fr&sl=en&u=http://securityresponse.symantec.com/avcenter/venc/data/bloodhound.exploit.6.html&prev=/search%3Fq%3Dbloodhound.exploit.6%2B%26hl%3Dfr%26lr%3D

            le correctif est ici:
            http://www.microsoft.com/france/technet/securite/info/info.asp?mar=/france/technet/securite/info/ms04-013.html

            a+
            1. Bonjour Xavier
              Je te souhaite bon courage car ce virus est pus génant que méchant.
              J'ai eu un mal fou pour m'en défaire et il a tendance à revenir.
              En ettendant mieux je ventile mes doddier temporaires et la plupart de CooKies de plus j'ai fait lélimination dans getionnaire de tache dessprocessus suivant.
              ( webrabetes.exe ; IMANpp.exe ; wscntfy.exe ; optimise.exe ; iexplore.exe ; bargain.exe ) [ manip a faire plusieur fois si possible hors connection ]
              Voir en exploreur dans C.Document and setting\ .......\local\sitting\Tempory Internet file\Content Si Trojan horse Dowloader. Dyfica 3G est encore présent aprés un scan anti viral.
              Ca a marché mais je ne suis pas sur du résultat dans le temps
              C'est le conseil que j'ai reçu d'une personne assez doué en informatique en attendant mieux.
              Pour ce qui me concerne je ne suis pas un expert mais un conseil peu en valoir un autre.
              Rcois mes salutations
              A plus peut'être
              Bernard
              1. Contributeur sécurité
                fait un scan avec ton anti virus pour voir

                la chasse et le balltrap ma vrai passion
                voir site perso dans profil
                1. a y est...

                  comme je disais au post 9, pdt mes bidouillages d'hier soir j'ai eu une alerte sur blound.exploit.6 et la plus rien sur rav scan

                  que fais-je?
                  1. Contributeur sécurité
                    ceci n est pas grave
                    recherche et suppr le fichier

                    C:\WINDOWS\system32\TFTP3860
                    la chasse et le balltrap ma vrai passion
                    voir site perso dans profil
                    1. c'etait trop beau

                      qu'est devenu bloud.exploit.6 cf post 9 ?

                      ci joint rapport de Rav scan

                      Scan started at 22/01/2005 13:09:49

                      Scanning memory...
                      Scanning boot sectors...
                      Scanning files...
                      C:\WINDOWS\system32\TFTP3860 - Backdoor:Win32/Rbot.dam#2 -> Infected

                      Scanned
                      ============================
                      Objects: 44457
                      Directories: 3505
                      Archives: 6352
                      Size(Kb): 937935
                      Infected files: 1

                      Found
                      ============================
                      Viruses found: 1
                      Suspicious files: 0
                      Disinfected files: 0
                      Mail files: 56
                      1. Contributeur sécurité
                        cela a l air pas mauvais
                        fait un scan ici pour voir
                        http://www.ravantivirus.com/scan/
                        Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.

                        Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
                        A la fin de l'analyse, copier/coller le rapport ici.

                        la chasse et le balltrap ma vrai passion
                        voir site perso dans profil
                        1. Contributeur sécurité
                          salut
                          des foix ont cherche comme des malades et de faire le fix en mode sans echec a sufdfit

                          la chasse et le balltrap ma vrai passion
                          voir site perso dans profil
                          1. depuis hier soir j'ai spybot et adaware ! ca suffit?
                            j'ai ete surpris d'ailleurs de voir qu'ils avaient detectes 170 entrees...

                            norton etait livre en standard et je le remets à jour regulierement, c'est la version 2004

                            est-ce que le firewall de norton suffit ou est-ce que je dois en mettre un autre et ds ce cas ne va-t'il pas y avoi conflit

                            merci pr les tuyaux
                            1. j'avais pas compris qu'il fallait d'abord fixer
                              donc la je l'ai fait en mode ss echec et apres ds regedit il n'y avait plus de données bizarres

                              ci joint le log

                              Logfile of HijackThis v1.99.0
                              Scan saved at 12:41:09, on 22/01/2005
                              Platform: Windows XP SP1 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\System32\Ati2evxx.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                              C:\Program Files\sony\vaio power management\SPMgr.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                              C:\WINDOWS\System32\ezSP_Px.exe
                              C:\Program Files\Sony\HotKey Utility\HKserv.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
                              C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE
                              C:\Program Files\Messenger\msmsgs.exe
                              C:\Program Files\Valve\Steam\Steam.exe
                              C:\Program Files\Sony\HotKey Utility\HKWnd.exe
                              C:\Documents and Settings\Xavier MARTINET\Local Settings\Temp\Répertoire temporaire 3 pour hijackthis.zip\HijackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
                              O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                              O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                              O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
                              O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                              O4 - HKLM\..\Run: [SonyPowerCfg] C:\Program Files\sony\vaio power management\SPMgr.exe
                              O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                              O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
                              O4 - HKLM\..\Run: [HKSERV.EXE] C:\Program Files\Sony\HotKey Utility\HKserv.exe
                              O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
                              O4 - HKLM\..\Run: [EPSON Stylus CX6600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE /P26 "EPSON Stylus CX6600 Series" /O5 "LPT1:" /M "Stylus CX6600"
                              O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
                              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                              O4 - HKCU\..\Run: [Steam] C:\Program Files\Valve\Steam\\Steam.exe -silent
                              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
                              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
                              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106386779559
                              O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
                              O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = domaine.local
                              O17 - HKLM\Software\..\Telephony: DomainName = domaine.local
                              O17 - HKLM\System\CCS\Services\Tcpip\..\{F3068704-C85B-45D1-A341-E0E6678F184C}: NameServer = 80.10.246.2,193.252.19.4
                              O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = domaine.local
                              O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = domaine.local
                              O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
                              O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                              O23 - Service: Symantec Network Proxy - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
                              O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                              O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                              O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
                              O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
                              O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
                              O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
                              O23 - Service: Service Norton AntiVirus Auto-Protect - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
                              O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                              O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                              O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
                              O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
                              O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
                              O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                              O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                              O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                              O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                              O23 - Service: Sony SPTI Service - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\Sptisrv.exe
                              O23 - Service: SymWMI Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
                              O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
                              O23 - Service: VAIO Media Music Server - Sony Corporation - C:\Program Files\sony\vaio media music server\SSSvr.exe
                              O23 - Service: VAIO Media Music Server (HTTP) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\vaio media platform\sv_httpd.exe
                              O23 - Service: VAIO Media Music Server (UPnP) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\vaio media platform\UPnPFramework.exe
                              O23 - Service: VAIO Media Photo Server - Sony Corporation - C:\Program Files\sony\photo server\appsrv\PhotoAppSrv.exe
                              O23 - Service: VAIO Media Photo Server (HTTP) - Sony Corporation - C:\Program Files\Fichiers communs\sony shared\vaio media platform\SV_Httpd.exe
                              O23 - Service: VAIO Media Photo Server (UPnP) - Sony Corporation - C:\Program Files\Fichiers communs\sony shared\vaio media platform\UPnPFramework.exe
                              O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
                              O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
                              1. hello tout le monde ^_^

                                ça boume sec je vois, bravo!

                                Xavier je regardais ton log, tu n'as aucun anti-trojans? va falloir...
                                il est récent ton Norton?

                                Ca me parait très ardu le dll-fix et le VX2, en multipliant des balayages avec des logs comme RegCleaner (ou Suprême)+ RegSeeker vous ne pensez pas que ça pourrait marcher aussi?

                                *Devise : Je m'intéresse à l'avenir parceque
                                c'est là que je vais passer le reste de ma vie*
                                1. depuis hier soir j'ai spybot et adaware ! ca suffit?
                                  j'ai ete surpris d'ailleurs de voir qu'ils avaient detectes 170 entrees...

                                  norton etait livre en standard et je le remets à jour regulierement, c'est la version 2004

                                  est-ce que le firewall de norton suffit ou est-ce que je dois en mettre un autre et ds ce cas ne va-t'il pas y avoi conflit

                                  merci pr les tuyaux
                              2. Contributeur sécurité
                                oui refait le fix avec hijack en mode sans echec

                                la chasse et le balltrap ma vrai passion
                                voir site perso dans profil
                                1. salut xavier

                                  reposte un hijack

                                  Quand tu fais la manip du post <29> est ce que le nom du fichier que tu trouve correspond avec celui indiqué par hijack dans la ligne 020
                                  poste ici le chemin et le nom du fichier(c'est important)
                                  1. bon alors j'ai tout bien refait mais la ligne est tjrs la...
                                    est ce que pour cette action je dois etre en mode ss echec? est ce que je dois d'abord la fixer avec hijack?

                                    merci d'avance
                                    1. Contributeur sécurité
                                      moe a raison
                                      et si tu y arrive pas il faudrat regarder a essayer de la virer avec autre chose et voir aussi si un services ne reactive pas cela
                                      a++

                                      la chasse et le balltrap ma vrai passion
                                      voir site perso dans profil
                                      • 1
                                      • 2
                                      • 3