Trojan doownloader agent xs

Résolu
bonjour

os:xp pro
Avg a detecté un trojan dans un fichier setup.exe
dois je supprimer ce fichier
si je lance le setup est-ce dangereux?

Merci pour réponse

54 réponses

Résumé de la discussion

Un fichier nommé setup.exe détecté comme trojan par AVG sur Windows XP soulève la question de savoir s'il faut le supprimer et si lancer le setup est dangereux. Des avis similaires recommandent de ne pas exécuter le fichier sans vérification et d'analyser le fichier avec des outils en ligne comme VirusTotal pour confirmer la présence d'un malware avant toute suppression. D'autres suggèrent de vérifier les journaux et les détectés potentiels, de vérifier les dossiers concernés et d'éventuellement désactiver temporairement certains éléments de sécurité avant de réanalyser, afin d'éviter les faux positifs. En cas de doute, une analyse croisée avec un antivirus à jour et une vérification des fichiers système peut éviter la suppression inutile d'éléments légitimes.

Bobot (l’IA à votre service)
  1. y a pas de quoi ;-)

    a+++
    0
    1. non j'ai plus de prob

      et je vous remercie tous pour votre aide

      a+
      0
      1. ok, j'ai eu un doute à un moment comme le prog n'était pas dans program files.

        Apparement, plus de traces de lop, tu as toujours des soucis ?

        a++
        0
        1. oui il contient d'autres fichiers
          c'est mon prog de mail
          0
          1. Bonsoir Moe

            j'ai fait ce que tu as dit et voila le dernier log:
            il reste toujours ce fichier que je connais pas ,qu'en penses-tu?
            O4 - HKCU\..\Run: [Foxmail] C:\FOXMAIL\Foxmail.exe -min

            Logfile of HijackThis v1.99.1
            Scan saved at 19:20:56, on 12/09/2005
            Platform: Windows XP (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 (6.00.2600.0000)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\brsvc01a.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\System32\brss01a.exe
            C:\WINDOWS\Explorer.EXE
            C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
            C:\Program Files\Java\jre1.5.0\bin\jusched.exe
            C:\Program Files\PopUp Killer\popupkiller.EXE
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
            C:\WINDOWS\System32\Ati2evxx.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
            C:\hitjacthis\HijackThis.exe
            C:\WINDOWS\System32\wuauclt.exe

            R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.yahoo.com/search?p=%s
            R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.yahoo.com/search?p=%s
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            R3 - URLSearchHook: (no name) - {BE89472C-B803-4D1D-9A9A-0A63660E0FE3} - C:\COPERN~1\COPERN~1.DLL
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\acrobat\Acrobat\ActiveX\AcroIEHelper.dll
            O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
            O2 - BHO: WsftpBrowserHelper Class - {601ED020-FB6C-11D3-87D8-0050DA59922B} - C:\WS_FTP Pro\wsbho2k0.dll
            O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\acrobat\Acrobat\AcroIEFavClient.dll
            O3 - Toolbar: Copernic Agent - {F2E259E8-0FC8-438C-A6E0-342DD80FA53E} - C:\COPERN~1\COPERN~1.DLL
            O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\acrobat\Acrobat\AcroIEFavClient.dll
            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
            O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
            O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
            O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
            O4 - HKLM\..\Run: [PopUpKiller] C:\Program Files\PopUp Killer\popupkiller.EXE
            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
            O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
            O4 - HKLM\..\Run: [tcactive] C:\Program Files\The Cleaner\tca.exe
            O4 - HKLM\..\Run: [tcmonitor] C:\Program Files\The Cleaner\tcm.exe
            O4 - HKCU\..\Run: [Foxmail] C:\FOXMAIL\Foxmail.exe -min
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
            O8 - Extra context menu item: Search Using Copernic Agent - res://C:\Copernic Agent\CopernicAgentExt.dll/INTEGRATION_MENU_SEARCHEXT
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
            O9 - Extra button: (no name) - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\Copernic Agent\CopernicAgent.exe
            O9 - Extra 'Tools' menuitem: Launch Copernic Agent - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\Copernic Agent\CopernicAgent.exe
            O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
            O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
            O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
            O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\WinHTTrack\WinHTTrackIEBar.dll
            O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\WinHTTrack\WinHTTrackIEBar.dll
            O9 - Extra button: Copernic Agent - {688DC797-DC11-46A7-9F1B-445F4F58CE6E} - C:\Copernic Agent\CopernicAgent.exe
            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
            O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
            O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
            O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
            O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe
            O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
            0
            1. salut ducky

              essaye de faire ceci:

              demarrer > executer et tape cmd
              dans la fenetre dos qui va s'ouvrir, copie et colle ceci:

              del /a /f C:\WINDOWS\tasks\AEC8C7E4915340F8.job

              et valide

              fais pareil avec les 3 autres lignes:

              del /a /f C:\WINDOWS\tasks\AE91879E91863B0E.job

              del /a /f C:\WINDOWS\tasks\ABB1950D91A60AAD.job

              del /a /f C:\WINDOWS\tasks\A4D934749002AEE4.job


              une fois, fais, lance hijackthis, et supprime:
              O4 - HKLM\..\Run: [Math Scr Frag Stop] C:\Documents and Settings\All Users\Application Data\AXIS HOLD MATH SCR\WindowDumb.exe

              redemarre le pc et reposte un hijack

              a+
              0
              1. Bonsoir Balltrap
                je vais au lit demain c est fete a bras

                et merci encore
                0
                1. toujours meme reponse:

                  "PendingFileRename operations RegistryData has been removed by external process"
                  0
                  1. a moins que j essaye 1 par 1 mais je dois rebooter chaque fois
                    0
                    1. un nom de fichier doit bien s'inscrire dans la bte de dialogue?

                      je vais recommencer
                      0
                      1. j ai fait exactement comme sur la demo
                        0
                        1. j ai fait exactement comme sur la demo
                          0
                          1. Contributeur sécurité
                            fait comme sur la demo
                            0
                            1. j'ai essaye mais quand je fais paste from clipboard rien ne se copie dans la boite de dialogue
                              0
                              1. Contributeur sécurité
                                tu as fait se que je t est mis au 34
                                0
                                1. Contributeur sécurité
                                  oki moe
                                  bonne semaine aussi
                                  0
                                  1. vas y balltrap, continue

                                    c'est le bug du log que je voulais vérifier
                                    (le log est ok)
                                    je crois qu'une fois viré les taches planifiées ca devrait rouler

                                    je dois arreter pour ce soir, je regarderais la suite demain

                                    a+++ et bonne semaine à toi
                                    0
                                    • 1
                                    • 2
                                    • 3