Trojan Heur 0732534675

Résolu
Bonjour,

Ce virus m'a été transmis depuis un pc portable. J'ai fait un scan en ligne avec BitDefender. Voici le résultat :

BitDefender Online Scanner - Rapport virus en temps réel-Généré à: Fri, Jun 19, 2009 - 14:03:24
Info d'analyse
Fichiers scannés 182735
Infectés Fichiers 18
Virus Détectés

Gen:Trojan.Heur.0732534675 2
Trojan.Generic.1338349 4
Application.Passrevel.A 3
Application.CodeRevel.A 3
Gen:Trojan.Heur.D6E38297A4 1
Adware.Downloader.NaviPromo.A 3
Adware.LivePlayer.A 2

2 PC de mon réseau sont touchés.
Je suis sous XP pro avec avast, ccleaner et spybot.

SVP, quelqu'un peut-il me donner la marche à suivre

Merci beaucoup
Configuration: Windows XP Internet Explorer 7.0

9 réponses

  1. Merci pour tes réponses et tes conseils pertinents et avisés :)
    Je voulais effectivement mettre antivir à la place d'avast mais je ne savais pas qu'il existait un utilitaire prévu pour la désinstallation.

    Je pense que nos échanges pourront servir aux autres, et c'est bien le but de ce forum qui m'a toujours aidée à trouver des solutions.

    @+
    0
    1. Tous a l'air ok, il ne trouve plus rien.

      Par contre le portable est chez le réparateur qui me dit qu'avast ne vaut plus rien et n'est efficace qu'à 40%.
      Même si j'ai bien saisi qu'il veut me vendre un payant, je me pose des questions....

      J'ai lu quelque part sur le forum que spybot était dépassé, que l'on pouvait le désinstaller et passer malewarebyte de temps en temps ?

      Zone alarm m'aurait-il évité ces soucis ?

      Merci à toi pour le temps que tu passes à aider les autres, il est très agréable de trouver une écoute quand on a un problème.

      Bonne journée à tous.
      0
      1. effectivement il cherche a te vendre un antivirus, mais...il n'a pas tout a fait tord
        en effet avast est légèrement dépasse , ici on te conseillera plutôt antivir d'avira
        qui est de surcroit gratuit

        mais tu doit avant tout désinstaller avast proprement
        avec cet Utilitaire de désinstallation d'Avast! : aswClear.exe

        https://www.avast.com/fr-fr/uninstall-utility
        tuto merci daniel85
        http://cjoint.com/data/myuPOfIxwL.htm
        une fois l'utilitaire charger sur ton bureau tu doit redemarer ton pc en mode sans echec
        1--démarre ou redémarre l’ordinateur. L'affichage affichent la progression du BIOS,
        >>2--A la fin du chargement du BIOS, tapote sur la touche F8 de ton clavier. jusqu'à ce que le menu des options avancées de Windows apparaisse. Si tu appuie sur la touche F8 trop tôt, il est possible que certains ordinateurs affichent le message "erreur clavier". Dans ce cas redémarre l'ordinateur et essaye de nouveau.
        >>4--En utilisant les flèches de ton clavier, sélectionne « Mode sans échec » dans le menu puis appuie sur Entrée.

        Quand tu es dans ton bureau tu exécute aswClear.exe

        une fois avast désinstallé

        tu redemarre

        et tu telecharge avira

        https://www.clubic.com/telecharger-fiche10821-avira-antivir-personal-free-antivirus.html

        ou https://www.clubic.com/telecharger-fiche10821-avira-antivir-personal-free-antivirus.html

        et tu l'installe

        pour spybot je ne suis pas sur , mais il me semble un peu depassé
        malewarebyte est excellent mais n'a pas de contrôle direct en temps réel de ton pc

        par contre
        spyware terminator est suffisament efficace
        https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/41933.html

        il suffit lors de l'installation de décocher "crawler"
        ca encombre inutilement, c'est pas grave si tu le laisse

        un pare feux est toujours utile ...Zone alarm peut effectivement t'eviter des problemes

        si tu a des soucies hesite pas

        0
    2. visiblement la version 4 de navilog a changé, la desinfection est automatisé
      donc c'est ok
      refait un controle avec ton antivirus
      et tiens moi au courant
      0
      1. il est pas entier ce rapport ?
        0
        1. Bonjour,

          C'est le fichier log cleannavi.txt par contre au démarrage j'ai le message "windows ne trouve pas c:\program"
          0
      2. Bonjour,

        Je pars pour la journée, je reviendrai ce soir sur le forum. Un grand merci et bonne journée.

        Je crois que j'ai réussi a évacué le trojan heur. Il me reste le trojan Generic 1338349 (nouveau scan bit defender).

        Voilà pour le rapport naviglog :

        Fix Navipromo version 4.0.0 commencé le 21/06/2009 à 9:23:37,01

        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
        !!! Postez ce rapport sur le forum pour le faire analyser !!!

        Outil exécuté depuis F:\Program Files\navilog1

        Mise à jour le 19.06.2009 à 20h00 par IL-MAFIOSO

        Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 2
        X86-based PC ( Uniprocessor Free : AMD Sempron(tm) Processor 3400+ )
        BIOS : Default System BIOS
        USER : Administrateur ( Administrator )
        BOOT : Normal boot

        Antivirus : avast! antivirus 4.8.1335 [VPS 090620-0] 4.8.1335 (Activated)

        A:\ (USB)
        C:\ (Local Disk) - NTFS - Total:63 Go (Free:47 Go)
        D:\ (Local Disk) - NTFS - Total:78 Go (Free:15 Go)
        E:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)
        F:\ (Local Disk) - NTFS - Total:90 Go (Free:77 Go)
        H:\ (Local Disk) - NTFS - Total:698 Go (Free:648 Go)

        Recherche exécutée en mode normal
        0
        1. Navilog1
          Télécharge Navilog1.exe http://il.mafioso.pagesperso-orange.fr/Navifix/Navilog1.exe?thread
          Choisis Enregistrer sous.... et enregistre-le sur ton bureau.
          Ensuite double clique sur navilog1.exe pour lancer l'installation.
          Si, lors du téléchargement, ton Antivirus fais une alerte, ignore-là
          c'est un faux positif, une fausse alerte..
          Une fois l'installation terminée, le fix s'exécutera automatiquement.
          Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau
          Au menu principal, choisis 1 et valide.
          ne fais pas le choix 2,3 ou 4
          Analyse Terminée
          Appuie sur une touche , le bloc-note va s'ouvrir.
          Copie/colle l'intégralité du rapport
          0
          1. télecharge Malwarebyte's ici http://www.malwarebytes.org/mbam/program/mbam-setup.exe
            le programme va se mettre automatiquement a jour.
            S'il manque le fichier COMCTL32.OCX, vous pourrez le télécharger ici
            https://www.malekal.com/tutorial-aboutbuster/
            Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

            Click maintenant sur l´onglet recherche et coche la case : "executer un examen rapide".

            Puis click sur "rechercher".

            Laisse le scanner le pc...

            Si des elements on ete trouvés > click sur supprimer la selection.

            si il t´es demandé de redemarrer > click sur "yes".

            A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.

            Copie et colle le rapport stp.

            PS : les rapport sont aussi rangé dans l onglet rapport/log
            0
            1. c fait,

              Malwarebytes' Anti-Malware 1.38
              Version de la base de données: 2308
              Windows 5.1.2600 Service Pack 2

              19/06/2009 15:59:52
              mbam-log-2009-06-19 (15-59-52).txt

              Type de recherche: Examen rapide
              Eléments examinés: 87683
              Temps écoulé: 3 minute(s), 11 second(s)

              Processus mémoire infecté(s): 0
              Module(s) mémoire infecté(s): 0
              Clé(s) du Registre infectée(s): 0
              Valeur(s) du Registre infectée(s): 0
              Elément(s) de données du Registre infecté(s): 0
              Dossier(s) infecté(s): 0
              Fichier(s) infecté(s): 2

              Processus mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Module(s) mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Clé(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre infecté(s):
              (Aucun élément nuisible détecté)

              Dossier(s) infecté(s):
              (Aucun élément nuisible détecté)

              Fichier(s) infecté(s):
              c:\documents and settings\administrateur\local settings\application data\gyksgkc_nav.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
              c:\documents and settings\administrateur\local settings\application data\gyksgkc_navps.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
              0
          2. Voila:

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 14:33:19, on 19/06/2009
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v7.00 (7.00.6000.16674)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\Explorer.EXE
            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            C:\Program Files\Alwil Software\Avast4\ashServ.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            C:\WINDOWS\SOUNDMAN.EXE
            C:\WINDOWS\system32\RUNDLL32.EXE
            F:\Program Files\GIGABYTE\P8000RCService\P8000RCApp.exe
            F:\Program Files\NewSoft\Presto! PVR\Monitor.exe
            F:\Program Files\Java\jre6\bin\jusched.exe
            F:\Alarm_Notes\ChamClock.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
            F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            F:\Program Files\Bonjour\mDNSResponder.exe
            C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
            C:\WINDOWS\system32\imapi.exe
            C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexStoreSvr.exe
            F:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
            F:\Program Files\3M\PSNLite\PsnLite.exe
            F:\Program Files\Java\jre6\bin\jqs.exe
            C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
            F:\PROGRA~1\3M\PSNLite\PSNGive.exe
            F:\Program Files\Maxtor\Sync\SyncServices.exe
            F:\Program Files\CDBurnerXP\NMSAccessU.exe
            C:\WINDOWS\system32\nvsvc32.exe
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\WINDOWS\system32\NOTEPAD.EXE
            F:\OFFICE 2003_11\Office10\WINWORD.EXE
            C:\Program Files\Internet Explorer\iexplore.exe
            D:\Mozilla Thunderbird\thunderbird.exe
            F:\Program Files\Trend Micro\HijackThis\HijackThis.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.01net.com/telecharger/
            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
            O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - F:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
            O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
            O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - F:\Program Files\Java\jre6\bin\jp2ssv.dll
            O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - F:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
            O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
            O4 - HKLM\..\Run: [ScanSoft OmniPage 16-reminder] "D:\Omnipage v15\ScanSoft\Ereg\Ereg.exe" -r "C:\Documents and Settings\All Users\Application Data\ScanSoft\OmniPage 16\Ereg\Ereg.ini"
            O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
            O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
            O4 - HKLM\..\Run: [P8000RCApp] F:\Program Files\GIGABYTE\P8000RCService\P8000RCApp.exe
            O4 - HKLM\..\Run: [Presto! PVR Monitor] F:\Program Files\NewSoft\Presto! PVR\Monitor.exe
            O4 - HKLM\..\Run: [SunJavaUpdateSched] "F:\Program Files\Java\jre6\bin\jusched.exe"
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Adobe Reader 8.1.2\Reader\Reader_sl.exe"
            O4 - HKCU\..\Run: [HomeAlarm] F:\Alarm_Notes\ChamClock.exe
            O4 - HKCU\..\Run: [OpAgent] "OpAgent.exe" /agent
            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [SpybotSD TeaTimer] F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            O4 - HKCU\..\Run: [ccleaner] "C:\Program Files\CCleaner\CCleaner.exe" /AUTO
            O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
            O4 - Startup: Raccourci vers thunderbird.lnk = D:\Mozilla Thunderbird\thunderbird.exe
            O4 - Global Startup: Post-it® Software Notes Lite.lnk = F:\Program Files\3M\PSNLite\PsnLite.exe
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://F:\OFFICE~1\Office10\EXCEL.EXE/3000
            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
            O16 - DPF: {6B75345B-AA36-438A-BBE6-4078B4C6984D} - http://h20270.www2.hp.com/ediags/gmn2/install/HPProductDetection.cab
            O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) - https://h20436.www2.hp.com/ediags/dex/secure/HPDEXAXO.cab
            O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
            O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
            O17 - HKLM\System\CCS\Services\Tcpip\..\{427FD231-7CDB-4181-B737-6017B9736A7A}: NameServer = 212.27.40.240,212.27.40.241
            O17 - HKLM\System\CS1\Services\Tcpip\..\{427FD231-7CDB-4181-B737-6017B9736A7A}: NameServer = 212.27.40.240,212.27.40.241
            O17 - HKLM\System\CS3\Services\Tcpip\..\{427FD231-7CDB-4181-B737-6017B9736A7A}: NameServer = 212.27.40.240,212.27.40.241
            O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
            O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
            O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - F:\Program Files\Bonjour\mDNSResponder.exe
            O23 - Service: Google Updater Service (gusvc) - Google - F:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
            O23 - Service: InCD Helper (InCDsrv) - Nero AG - F:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
            O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
            O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - F:\Program Files\Java\jre6\bin\jqs.exe
            O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
            O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - F:\Program Files\ma-config.com\maconfservice.exe
            O23 - Service: Maxtor Service (Maxtor Sync Service) - Seagate Technology LLC - F:\Program Files\Maxtor\Sync\SyncServices.exe
            O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
            O23 - Service: NBService - Nero AG - F:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
            O23 - Service: NMSAccessU - Unknown owner - F:\Program Files\CDBurnerXP\NMSAccessU.exe
            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
            O23 - Service: PACSPTISVR - Unknown owner - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
            O23 - Service: ServiceLayer - Nokia. - F:\Program Files\PC Connectivity Solution\ServiceLayer.exe
            O23 - Service: SonicStage Back-End Service - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SsBeSvc.exe
            O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
            O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe
            0
            1. télécharge hijackthis http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
              >> enregistre la cible sous .... "le bureau" renomme HJTInstall.exe en par exemple HJT.exe

              >> Fais un double-clic sur "HJT.exe" afin de lancer l'installation

              >> Clique sur Install ensuite sur "I Accept"

              >> Clique sur" Do a scan system and save log file"

              >> Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse

              http://pagesperso-orange.fr/rginformatique/section%20virus/demohijack.htm

              0