Trojan doownloader agent xs
Résoluos:xp pro
Avg a detecté un trojan dans un fichier setup.exe
dois je supprimer ce fichier
si je lance le setup est-ce dangereux?
Merci pour réponse
54 réponses
Un fichier nommé setup.exe détecté comme trojan par AVG sur Windows XP soulève la question de savoir s'il faut le supprimer et si lancer le setup est dangereux. Des avis similaires recommandent de ne pas exécuter le fichier sans vérification et d'analyser le fichier avec des outils en ligne comme VirusTotal pour confirmer la présence d'un malware avant toute suppression. D'autres suggèrent de vérifier les journaux et les détectés potentiels, de vérifier les dossiers concernés et d'éventuellement désactiver temporairement certains éléments de sécurité avant de réanalyser, afin d'éviter les faux positifs. En cas de doute, une analyse croisée avec un antivirus à jour et une vérification des fichiers système peut éviter la suppression inutile d'éléments légitimes.
-
y a pas de quoi ;-)
a+++ -
non j'ai plus de prob
et je vous remercie tous pour votre aide
a+ -
ok, j'ai eu un doute à un moment comme le prog n'était pas dans program files.
Apparement, plus de traces de lop, tu as toujours des soucis ?
a++ -
oui il contient d'autres fichiers
c'est mon prog de mail -
salut ducky
apparement, il existe un client mail du nom de foxmail
ca ressemble à ca :
http://foxmail.free.fr/www/photos.php?id=29
je sais pas si ca te dis quelque chose ?
il contient d'autres fichiers, le dossier C:\FOXMAIL ?
a+ -
Bonsoir Moe
j'ai fait ce que tu as dit et voila le dernier log:
il reste toujours ce fichier que je connais pas ,qu'en penses-tu?
O4 - HKCU\..\Run: [Foxmail] C:\FOXMAIL\Foxmail.exe -min
Logfile of HijackThis v1.99.1
Scan saved at 19:20:56, on 12/09/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\Program Files\Java\jre1.5.0\bin\jusched.exe
C:\Program Files\PopUp Killer\popupkiller.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\hitjacthis\HijackThis.exe
C:\WINDOWS\System32\wuauclt.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.yahoo.com/search?p=%s
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.yahoo.com/search?p=%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {BE89472C-B803-4D1D-9A9A-0A63660E0FE3} - C:\COPERN~1\COPERN~1.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\acrobat\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
O2 - BHO: WsftpBrowserHelper Class - {601ED020-FB6C-11D3-87D8-0050DA59922B} - C:\WS_FTP Pro\wsbho2k0.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\acrobat\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Copernic Agent - {F2E259E8-0FC8-438C-A6E0-342DD80FA53E} - C:\COPERN~1\COPERN~1.DLL
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\acrobat\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [PopUpKiller] C:\Program Files\PopUp Killer\popupkiller.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [tcactive] C:\Program Files\The Cleaner\tca.exe
O4 - HKLM\..\Run: [tcmonitor] C:\Program Files\The Cleaner\tcm.exe
O4 - HKCU\..\Run: [Foxmail] C:\FOXMAIL\Foxmail.exe -min
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: Search Using Copernic Agent - res://C:\Copernic Agent\CopernicAgentExt.dll/INTEGRATION_MENU_SEARCHEXT
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: (no name) - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\Copernic Agent\CopernicAgent.exe
O9 - Extra 'Tools' menuitem: Launch Copernic Agent - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\Copernic Agent\CopernicAgent.exe
O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Copernic Agent - {688DC797-DC11-46A7-9F1B-445F4F58CE6E} - C:\Copernic Agent\CopernicAgent.exe
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe -
salut ducky
essaye de faire ceci:
demarrer > executer et tape cmd
dans la fenetre dos qui va s'ouvrir, copie et colle ceci:
del /a /f C:\WINDOWS\tasks\AEC8C7E4915340F8.job
et valide
fais pareil avec les 3 autres lignes:
del /a /f C:\WINDOWS\tasks\AE91879E91863B0E.job
del /a /f C:\WINDOWS\tasks\ABB1950D91A60AAD.job
del /a /f C:\WINDOWS\tasks\A4D934749002AEE4.job
une fois, fais, lance hijackthis, et supprime:
O4 - HKLM\..\Run: [Math Scr Frag Stop] C:\Documents and Settings\All Users\Application Data\AXIS HOLD MATH SCR\WindowDumb.exe
redemarre le pc et reposte un hijack
a+ -
Bonsoir Balltrap
je vais au lit demain c est fete a bras
et merci encore -
toujours meme reponse:
"PendingFileRename operations RegistryData has been removed by external process" -
a moins que j essaye 1 par 1 mais je dois rebooter chaque fois
-
un nom de fichier doit bien s'inscrire dans la bte de dialogue?
je vais recommencer -
j ai fait exactement comme sur la demo
-
j ai fait exactement comme sur la demo
-
Contributeur sécuritéfait comme sur la demo
-
j'ai essaye mais quand je fais paste from clipboard rien ne se copie dans la boite de dialogue
-
Contributeur sécuritétu as fait se que je t est mis au 34
-
Bonsoir Balltrap
-
Contributeur sécuritéoki moe
bonne semaine aussi -
bonne nuit moe et merci
-
vas y balltrap, continue
c'est le bug du log que je voulais vérifier
(le log est ok)
je crois qu'une fois viré les taches planifiées ca devrait rouler
je dois arreter pour ce soir, je regarderais la suite demain
a+++ et bonne semaine à toi
- 1
- 2
- 3