Virus trojan alureon.co !!!! help !
Résoluje commence à vraiment déséspérée, mon ordi semble avoir le virus de trojan downloader. J'ai telecharger plusieurs logiciels de detection de virus, tels que spybot & search, malwarebytes, et trojan remover. Ils m'ont permi de supprimer il me semble quelques unes des infections (trojan.renos.jm). Mais il semblerait que le virus persiste cette fois sous la forme de trojan alureon.co.
Je ne sais plus vraiment quoi faire.
Si quelqu' un peut me conseiller sur ce que je dois faire :S :S , ce virus commence à me faire peur.
Merci
Configuration: Windows Vista Internet Explorer 8.0
23 réponses
Une infection par un cheval de Troie de type downloader sur Windows Vista est décrite, initialement détectée comme trojan.renos.jm puis persistant sous trojan alureon.co et suscitant des inquiétudes. Plusieurs outils antivirus et antispyware ont été employés, notamment Spybot, Malwarebytes et Trojan Remover, qui semblent avoir supprimé certaines infections, mais des résidus subsistent et nécessitent des actions complémentaires. Des solutions évoquées incluent un rapport Combofix, puis une intervention manuelle avec mise à jour Java via une page dédiée et suppression des anciennes versions dans le panneau, afin d’éliminer les éléments persistants. D’autres recommandations mentionnent l’usage de HijackThis et UsbFix pour analyser les programmes en démarrage et les périphériques amovibles, afin d’identifier et nettoyer les configurations potentiellement compromises.
-
Contributeur sécuritéBonsoir,
de rien pour l'aide, ce fut avec plaisir.
j'ai mis le statut "résolu" au topic.
Ca ne t'empêche pas de le réouvrir si nécessaire (il n'est pas fermé). -
Ok je vais chercher ça alors!
Merci encore pour ton aide !!
Bonne continuation !!
ciao! -
Contributeur sécuritéBonsoir,
il serait bien que tu trouves comment supprimer les anciens points.
Je sais faire sous Xp mais je connais plus mal Vista.
====
Sinon, je pense qu'on en a terminé. -
Re,
je viens de faire la dernière étape, j'ai pris le dernier point de restauration. Il me semble qu'il n'a pa supprimer les anciens par contre. -
Alureon est un trojan Win32. guide de déplacement de Trojan Alureon à
http://www.darfuns.com/trojan-removal/win32-alureon-b-trojan-downloader/ -
Contributeur sécuritéBonsoir,
tu as fait tout le post 14 ? -
:D J'ai fait le test, il semble que ça marche maintenant ! J'ai utilisé Ccleaner et ATP cleaner aussi! Tout semble fonctionner normalement !! Merci pour ces conseils et ton aide !!
Bonne soirée -
Contributeur sécuritéRe,
oui, nettoie avec Ccleaner.
Ressaye ensuite la vérification. -
Désolé, je ne suis pas sure d'avoir bien compris; :S
Les deux logiciels java que j'ai dans programmes et fonctionnalités:
java (TM) 6 update 17
java (TM) SE runtime environnement 6
je laisse comme c'est et je nettoie d'abord avec Ccleaner c'est ça ? -
Contributeur sécuritéRe,
tu as une version de java dans les logiciels désinstallables (démarrer, Panneau de configuration, Ajout/suppression de programmes).
Nettoye avec CCleaner. -
J'ai tenté de télécharger la nouvelle version de Java mais je n'arrivai pas à voir l'image finale qui indique que l'installation est réussie et maintenant, ils font un test de la machine virtuelle, et me demande un nom d'utilisateur et un mot de passe pour le serveur www.java.com à l'adresse Sun java System Web, je sais pas trop quoi faire, j'ai essayer de résoudre le problème en suivant les instructions indiqués mais cela de change rien.J'ai supprimé une ancienne version de Java (version 6 il me semble) et il reste maintenant la nouvelle versions 6 update 17. Je n'aurai peut etre pas du supprimer l'autre version ??
-
Contributeur sécuritéBonjour,
alors il faut le faire manuellement :
Ouvre ce lien :
https://www.java.com/fr/download/manual.jsp
et suis les instructions
En fin d'installation, revient sur la page pour vérifier ton installation.
Quand l'installation a réussi, ouvre le panneau de configuration, Ajout/suppression de programmes et supprime les anciennes versions.
-
Bonjour,
j'ai un petit problème car lorsque je veux faire la mise à jour de javara avec jucheck.exe ilne se passe rien. Donc je n'arrive pas à l'installer. -
Contributeur sécuritéBonsoir,
mets à jour ta console java :
Télécharge JavaRa.zip de Paul McLain et Fred de Vries.
http://raproducts.org/click/click.php?id=1
* Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
* Double-clique sur le répertoire JavaRa.
* Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
* Choisis Français puis clique sur Select.
* Clique sur Recherche de mises à jour.
* Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
* Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
* L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
* Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
* Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
* Ferme l'application.
Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.
===
On va commencer à nettoyer.
Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique sur le A rouge (Nettoyeur de Tools).
Clique sur Nettoyer.
Fais redémarrer l'ordi pour terminer le nettoyage.
===
=>Télécharge ATF-Cleaner (Attribune)
-- Met le sur ton bureau
=> Lance ATF-Cleaner :
* Sous l'onglet Main, choisis : Select All
* Clique sur le bouton Empty Selected
* Sous l'onglet Firefox (si présent) : Clique sur select all
-- Au message "are you sure you want to delete your firefox saved password" clique sur NON
-- Clique sur Empty selected
* Sous l'onglet Opéra (si présent) : Clique sur select all
-- Au message "are you sure you want to delete your firefox saved password" clique sur NON
-- Clique sur Empty selected
* Quitte ATF-Cleaner
C'est à utiliser une fois par jour.
===
● Télécharge CCleaner :
https://www.pcastuces.com/logitheque/ccleaner.htm
Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corriger ton registre .
Lors de l'installation:
● Choisis bien "Français" comme langue .
● Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 premières.
Un tutoriel ( aide ):
http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm
---> Utilisation:
● Décocher dans le menu Options - sous-menu Avancé :
Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures .
! déconnecte toi et ferme toutes applications en cours !
● va dans "Nettoyeur" : fais "Analyse" puis "Nettoyage"
● va dans "Registre" : fais "Chercher les erreurs" et "Réparer toutes les erreurs"
( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .
Celui-ci s'utilise "de temps en temps"
===
Ouvre ce lien
http://www.libellules.ch/restauration_system_vista.php
Sers t'en pour éliminer les anciens points de restauration et en prendre un propre (non infecté).
-
Bonjour et bonne année!
Alors j'ai réalisé le scan avec eset online scanner, il m'a detecté 7 menaces qu'il a supprimé, mais je n'ai pas réussi à trouver le log correspondant. J'ai ensuite refait une analyse et cette fois il ne m'a plus trouver de menaces. Il a mis quelques fichiers en quarantaine mais ne les considère pas comme des menaces. Voici les fichiers mis en quarantine, je sais pas si ça sert à quelque chose..
C:\Users\Mariana\Downloads\UsbFix.exe
C:\Users\Mariana\Downloads\UsbFix(2).exe
C:\UsbFix\Tools\Kill_P.exe
C:\Qoobox\Quarantine\C\Users\Mariana\AppData\Local\zlxdvin.exe.vir.vir
C:\ProgramData\Spybot-Search & Destroy\Recovery\LivePlayer27.zip
C:\ProgramData\Spybot-Search & Destroy\Recovery\LivePlayer15.zip
C:\ProgramData\Spybot-Search & Destroy\Recovery\LivePlayer1.zip
Bonne soirée ! -
Contributeur sécuritéRe,
c'est toi qui sait si l'ordi va bien. Les rapports ne suffisent pas.
===
Fais ce scan en ligne (coche toutes les cases à chaque fois) https://www.eset.com/
A la fin, colle le rapport : C:\Program Files\EsetOnlineScanner\log.txt -
Contributeur sécuritéRe,
réouvre MBAM.
Mets le à jour.
Fais un scan rapide.
Poste le rapport (après mise en quarantaine de ce qu'il a pu trouver).
===
Où en sont tes soucis ?-
Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3405
Windows 6.0.6000
Internet Explorer 8.0.6001.18865
30/12/2009 00:33:14
mbam-log-2009-12-30 (00-33-14).txt
Type de recherche: Examen rapide
Eléments examinés: 97503
Temps écoulé: 6 minute(s), 7 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
Est ce que ça veut dire que le virus a été éliminé ??
-
-
Contributeur sécuritéRe,
Relance HijackThis.
Choisis Do a scan only
Coche la case devant les lignes suivantes
O16 - DPF: CabBuilder - http://kiw.imgag.com/imgag/kiw/toolbar/download/InstallerControl.cab
Ferme toutes les fenêtres (hormis HijackThis), y compris ton navigateur.
Clique sur fix checked.
Ferme Hijackthis.
===
Copie ou imprime ces instructions avant
Déconnecte toi d'internet et ferme toutes tes applications.
Désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)
Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :
File::
c:\users\Mariana\AppData\Local\zlxdvin_nav.dat.vir
c:\users\Mariana\AppData\Local\zlxdvin.exe.vir
c:\users\Mariana\AppData\Local\ibwje.bat
RegLock::
[HKEY_USERS\S-1-5-21-4038654574-149443544-1891360908-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}]
Enregistre ce fichier sous le nom CFscript
Fait un glisser/déposer de ce fichier CFscript sur le fichier ComboFix.exe
Clique sur le fichier CFscript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFscrïpt vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.
Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
Réactive ton parefeu, ton antivirus, la garde de ton antispyware
Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt
Attention : cette manip a été fait pour cet ordi. Tout réutilisation peut endommager sévèrement le système d'exploitation.
-
Contributeur sécuritéBonjour,
OK pour le rapport USBFix.
Rapport ComboFix maintenant. -
Contributeur sécuritéBonjour,
je risque aussi d'être rare sur cette période.
===
--> Télécharge et installe UsbFix (de Chiquitine29) sur ton Bureau :
http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe
hxxp://sd-1.archive-host.com/membres/up/127028005715545653/UsbFix.exe
(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectées sans les ouvrir
• Double clic sur le raccourci UsbFix présent sur ton Bureau .
• Choisis l' option 2 ( Suppression )
• Ton bureau disparaitra et le pc redémarrera .
• Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.
• Ensuite poste le rapport UsbFix.txt qui apparaitra.
• Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
• Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
===
On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:
* lors du téléchargement, on va te demander dans quel répertoire et sous quel nom tu veux enregistrer le fichier. Mets le sur le Bureau comme indiqué dans le tuto. Renomme le antitibs.exe. Il ne sert à rien de le renommer après son enregistrement sur le Bureau.
* Vérifie que tu as fermé/désactivé tous les programmes anti-virus, anti-malware ou anti-spyware afin qu'ils n'interfèrent pas avec le travail de ComboFix.
Envoie le contenu de C:\ComboFix.txt dans ta prochaine réponse afin que je l'examine.-
Voici le rapport de UsbFix :
############################## | UsbFix V6.068 |
User : Mariana (Administrateurs) # PC-DE-MARIANA
Update on 28/12/2009 by Chiquitine29, C_XX & Chimay8
Start at: 13:19:04 | 29/12/2009
Website : http://pagesperso-orange.fr/NosTools/index.html
Contact : FindyKill.Contact@gmail.com
Intel(R) Core(TM)2 Duo CPU T5450 @ 1.66GHz
Microsoft® Windows Vista™ Édition Familiale Premium (6.0.6000 32-bit) #
Internet Explorer 8.0.6001.18865
Windows Firewall Status : Enabled
AV : avast! antivirus 4.8.1351 [VPS 091227-1] 4.8.1351 [ Enabled | Updated ]
AV : Spyware Doctor with AntiVirus 7.0.0.92 [ Enabled | Updated ]
C:\ -> Disque fixe local # 220.29 Go (137.32 Go free) [OS] # NTFS
D:\ -> Disque fixe local # 10 Go (5.74 Go free) [RECOVERY] # NTFS
E:\ -> Disque CD-ROM
G:\ -> Disque fixe local # 465.65 Go (298.17 Go free) [LACIE 500GO] # FAT32
############################## | Processus actifs |
C:\Windows\System32\smss.exe 448
C:\Windows\system32\csrss.exe 576
C:\Windows\system32\wininit.exe 616
C:\Windows\system32\csrss.exe 624
C:\Windows\system32\services.exe 660
C:\Windows\system32\lsass.exe 672
C:\Windows\system32\lsm.exe 680
C:\Windows\system32\winlogon.exe 708
C:\Windows\system32\svchost.exe 864
C:\Windows\system32\svchost.exe 940
C:\Windows\System32\svchost.exe 988
C:\Windows\System32\svchost.exe 1072
C:\Windows\System32\svchost.exe 1116
C:\Windows\system32\svchost.exe 1176
C:\Windows\system32\svchost.exe 1280
C:\Windows\system32\SLsvc.exe 1312
C:\Windows\system32\svchost.exe 1360
C:\Windows\system32\svchost.exe 1540
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe 1664
C:\Windows\system32\WLANExt.exe 1672
C:\Program Files\Alwil Software\Avast4\ashServ.exe 1700
C:\Windows\System32\spoolsv.exe 2020
C:\Windows\system32\svchost.exe 2044
C:\Windows\system32\Dwm.exe 1380
C:\Windows\Explorer.EXE 1496
C:\Windows\system32\aestsrv.exe 1528
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe 2092
C:\Program Files\Bonjour\mDNSResponder.exe 2144
C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe 2168
C:\Windows\system32\svchost.exe 2232
C:\Program Files\Common Files\Creative Labs Shared\Service\CreativeLicensing.exe 2248
C:\Windows\system32\CTsvcCDA.exe 2288
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe 2312
C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe 2352
C:\Windows\system32\svchost.exe 2452
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe 2472
C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatch9.exe 2524
C:\Program Files\Spyware Doctor\pctsAuxs.exe 2708
C:\Program Files\Spyware Doctor\pctsSvc.exe 2744
C:\Program Files\Common Files\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe 2808
C:\Program Files\Spyware Doctor\pctsTray.exe 2816
C:\Program Files\Dell Support Center\bin\sprtsvc.exe 2828
C:\Windows\system32\STacSV.exe 2848
C:\Windows\system32\svchost.exe 3136
C:\Windows\System32\svchost.exe 3172
C:\Windows\system32\SearchIndexer.exe 3236
C:\Windows\system32\DRIVERS\xaudio.exe 3264
C:\Windows\system32\wbem\wmiprvse.exe 3796
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe 2948
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe 1232
C:\Windows\system32\taskeng.exe 3404
C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe 2184
C:\Windows\system32\runonce.exe 1300
C:\Windows\system32\taskeng.exe 1024
C:\Windows\system32\taskeng.exe 1204
C:\Windows\system32\SearchProtocolHost.exe 736
C:\Windows\system32\PresentationSettings.exe 2960
C:\Program Files\Alwil Software\Avast4\setup\avast.setup 2208
################## | Elements infectieux |
Supprimé ! C:\Windows\IDB.zip
Supprimé ! C:\Windows\UDB.zip
Supprimé ! C:\$Recycle.Bin\S-1-5-20
Supprimé ! C:\$Recycle.Bin\S-1-5-21-1156096930-2836191889-3919688664-500
Supprimé ! C:\$Recycle.Bin\S-1-5-21-2152478756-3922319563-605102323-500
Supprimé ! C:\$Recycle.Bin\S-1-5-21-4038654574-149443544-1891360908-1000
Supprimé ! C:\$Recycle.Bin\S-1-5-21-4038654574-149443544-1891360908-500
Supprimé ! D:\$Recycle.Bin\S-1-5-21-4038654574-149443544-1891360908-1000
Supprimé ! D:\$Recycle.Bin\S-1-5-21-4038654574-149443544-1891360908-500
################## | Registre |
################## | Mountpoints2 |
Supprimé ! HKCU\...\Explorer\MountPoints2\{634aa142-9e80-11dd-8d9b-001e4cdc8df7}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{66fa7b13-42eb-11de-a1fc-001e4cdc8df7}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{be672233-bbc8-11de-beba-0015c585162e}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{be67223c-bbc8-11de-beba-0015c585162e}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{bf4e9b37-d3f4-11dc-886d-001e4cdc8df7}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{d078694b-61ca-11dd-9704-001e4cdc8df7}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{f4571cea-47ba-11dd-a89f-001e4cdc8df7}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{f5094c5b-7d19-11dd-a250-001e4cdc8df7}\Shell\AutoRun\Command
################## | Listing des fichiers présent |
[18/09/2006 22:43|--a------|24] C:\autoexec.bat
[02/11/2006 10:53|-rahs----|438840] C:\bootmgr
[18/09/2006 22:43|--a------|10] C:\config.sys
[22/01/2008 10:58|-rah-----|4674] C:\dell.sdr
[?|?|?] C:\hiberfil.sys
[22/12/2009 22:44|-rahs----|0] C:\IO.SYS
[22/12/2009 22:44|-rahs----|0] C:\MSDOS.SYS
[?|?|?] C:\pagefile.sys
[29/12/2009 13:32|--a------|5553] C:\UsbFix.txt
[05/02/2008 15:30|--a------|12526] C:\WirelessDiagLog.csv
[29/03/2006 13:08|--ah-----|82] G:\._System Volume Information
[05/05/2006 02:39|--ah-----|165] G:\~$Mod‚lisation du s‚isme de Mw 6,1 le 31.pptx
[11/08/2009 12:18|--a------|221696] G:\Recorte.shs
[16/09/2009 10:21|--ahs----|11264] G:\Thumbs.db
[03/11/2009 19:37|--ah-----|165] G:\~$classeur 3.xlsx
[01/12/2009 08:20|-r-h-----|474] G:\winamp_cache_0001.xml
[01/12/2009 08:20|--a------|41] G:\pmp_usb.ini
################## | Vaccination |
# C:\autorun.inf -> Dossier créé par UsbFix.
# D:\autorun.inf -> Dossier créé par UsbFix.
# G:\autorun.inf -> Dossier créé par UsbFix.
################## | Crack > Keygen > Serial |
-
- 1
- 2