TROJAN AGENT

Résolu
Bonjour,



Bonjour,

Je viens d'être alertée par Malwarebytes d'un trojan.

Voici copie du rapport

Merci par avance de votre aide.
Chocopepette

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4636

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

17/09/2010 10:19:16
mbam-log-2010-09-17 (10-19-16).txt

Type d'examen: Examen complet (C:\|D:\|E:\|)
Elément(s) analysé(s): 252124
Temps écoulé: 1 heure(s), 0 minute(s), 27 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Users\pascale\AppData\Local\Mozilla\Firefox\Profiles\ykgqfcsd.default\Cache\CF59C508d01 (Trojan.Agent) -> No action taken.

27 réponses

Résumé de la discussion

Trojan détecté par Malwarebytes' Anti-Malware sur Windows 7 et Firefox 3.6.9, avec un seul fichier infecté localisé dans le cache de Firefox, signalé comme Trojan.Agent. Plusieurs échanges évoquent la vérification complémentaire via ZHPDiag et ZHPFix, ainsi que le recours à MBAM pour confirmer ou infirmer l’infection et partager des rapports de suppression. Des recommandations pratiques incluent la mise à jour d’Adobe et de Flash, la désinfection via MBAM avec mise en quarantaine et suppression des éléments détectés, puis un balayage complémentaire par ZHPDiag. En dernier, la prudence demeure: même après nettoyage, il est recommandé de maintenir les logiciels à jour et de surveiller les indices d’activité réseau, car des artefacts peuvent persister.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    De rien.

    Smart
    0
    1. Encore merci Smart.
      Pour le lien j'en ai pris connaissance hier. Je le fais suivre.
      Bonne journée
      0
      1. Bonjour Smart

        Désolée le voici
        http://www.cijoint.fr/cjlink.php?file=cj201009/cijrrmH3sa.txt
        0
        1. Contributeur sécurité
          Ce n'est pas le rapport ZHPDiag que tu as mis mais celui de MBAM

          Smart
          0
          1. Bonsoir Smart
            MBAM n'a rien trouvé.

            Voici copie de ZHP DIAG à priori rien !
            http://www.cijoint.fr/cjlink.php?file=cj201009/cijX46thbL.txt

            Quand à MSN j'ai refusé le contact après l'en avoir avisé car même MSN je gère mal !

            merci à toi
            0
            1. Contributeur sécurité
              Sutout ne clique pas sur ces liens et ne les ouvre pas pour voir la photo.

              Première chose il faut avertir ton correspondant qu'il est infecté et qu'il est en train d'envoyer des liens vers des sites douteux. N'accepte plus de messagge de sa part et des contacts communs le temps qu'ils soient désinfectés.
              Configure MSN afin de ne pas accepter les fichiers téléchargés par
              erreur et rejeter les fichiers dangereux.

              On va quand même faire une vérification de ton PC.
              Relance ZHPDiag, fais un scan et poste le rapport via cijoint

              Smart
              "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
              0
              1. Smart
                Probléme ! je pense avoir été contaminé la dernière fois par un message surprenant via MSN d'un proche !

                Je viens à peine de repasser sur MSN que ce type de messages réapparaîent !

                Cela m'envoie un lien vers un site douteux d'on voici une copie
                http://www.cijoint.fr/cjlink.php?file=cj201009/cij1vVcGLt.docx

                Peux-tu STP me venir à nouveau en aide
                Merci
                0
                1. Contributeur sécurité
                  Heureux de t'avoir aidée

                  Smart
                  0
                  1. Merci à toi pour ton aide et très bonne fin de journée.

                    chocopepette
                    0
                    1. Contributeur sécurité
                      Oui fait la mise à jour. Il me semblait l'avoir dit,

                      Et voilà c'est terminé. Bon courage sur la suite et fais bien attention.
                      Rappelles toi ceci "On lit d'abord et on clique ensuite"

                      Smart
                      "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                      0
                      1. Smart c'est fait.

                        En ce qui concerne la mise a jour proposée je la fait ou non ?
                        Merci
                        0
                        1. Contributeur sécurité
                          Ne fait rien, c'est la partition de recouvrement en configuration usine, en cas de plantage du system

                          Smart
                          --
                          "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                          0
                          1. Smart
                            Le PQ SERVICES désactivé par défaut je laisse tel quel ?
                            0
                            1. Bonjour SMART

                              Concernant ton point 3.
                              Voici une copie de ce que j'ai par défaut
                              http://www.cijoint.fr/cjlink.php?file=cj201009/cij5cA9GQN.docx
                              Dois-je laissé les 2 désactivés le temps de la manip

                              Voici ce qu'il m'est proposé
                              http://www.cijoint.fr/cjlink.php?file=cj201009/cij8mRFXBv.docx

                              que dois-je coché ?

                              - voici copie de la mise à jour
                              http://www.cijoint.fr/cjlink.php?file=cj201009/cijporlEIh.docx

                              Merci à toi
                              0
                              1. Contributeur sécurité
                                Pour le ponit N°3 as-tu bien désactiver l'UAC
                                Pour la mise à jour de Microsoft visual 2008,

                                Voici le logiciel installé sur ton PC:
                                Microsoft Visual C++ 2008 Redistributable et voici à quoi cela correspond ==>
                                http://www.microsoft.com/downloads/details.aspx?FamilyID=9b2da534-3e03-4391-8a4d-074b9f2bc1bf&displayLang=fr

                                Mais avant de faire la misee à jour. Peux-tu faire une copie d'écran de l'alerte

                                Smart
                                0
                                1. Bonjour SMART

                                  Concernant ton point 3.
                                  Voici une copie de ce que j'ai par défaut
                                  http://www.cijoint.fr/cjlink.php?file=cj201009/cij5cA9GQN.docx
                                  Dois-je laissé les 2 désactivés le temps de la manip

                                  Voici ce qu'il m'est proposé
                                  http://www.cijoint.fr/cjlink.php?file=cj201009/cij8mRFXBv.docx

                                  que dois-je coché ?

                                  - voici copie de la mise à jour
                                  http://www.cijoint.fr/cjlink.php?file=cj201009/cijporlEIh.docx

                                  Merci à toi
                                  0
                                  1. Contributeur sécurité
                                    1. Désinstallation des outils

                                    Lance ZHPFix (pour ça, fais un clic-droit dessus et choisis « Exécuter en temps qu'administrateur ») --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
                                    Tutoriel pour t'aide

                                    2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
                                    Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
                                    - Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
                                    - Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
                                    - Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).

                                    3. Il est nécessaire de désactiver puis réactiver la restauration système pour la purger.

                                    Quelques conseils de Prévention

                                    - Réactive l'UAC si ce n'est pas déjà fait.

                                    - Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.

                                    - Par rapport au P2P : http://www.libellules.ch/...

                                    - Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
                                    Prévention et Protection

                                    Sois plus vigilant(e) sur Internet à l'avenir

                                    Voilà pour moi c'est terminé, si tu as des questions n'hésite pas

                                    Smart
                                    0
                                    1. Bonsoir Smart

                                      J'ai fais toutes les manipulations. Voici copie du rapport

                                      Rapport de ZHPFix v1.12.3153 par Nicolas Coolman, Update du 16/09/2010
                                      Fichier d'export Registre : C:\ZHPExportRegistry-17-09-2010-21-05-22.txt
                                      Run by pascale at 17/09/2010 21:05:22
                                      Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                                      Contact : nicolascoolman@yahoo.fr

                                      ========== Valeur(s) du Registre ==========
                                      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur supprimée avec succès
                                      O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe => Valeur supprimée avec succès
                                      O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur supprimée avec succès
                                      O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur absente
                                      O4 - HKLM\..\Wow6432Node\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe => Valeur absente
                                      O4 - HKUS\S-1-5-21-1933676142-866358600-1709823958-1000\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur absente

                                      ========== Récapitulatif ==========
                                      6 : Valeur(s) du Registre

                                      End of the scan
                                      0
                                      • 1
                                      • 2