TROJAN AGENT
RésoluBonjour,
Je viens d'être alertée par Malwarebytes d'un trojan.
Voici copie du rapport
Merci par avance de votre aide.
Chocopepette
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Version de la base de données: 4636
Windows 6.1.7600
Internet Explorer 8.0.7600.16385
17/09/2010 10:19:16
mbam-log-2010-09-17 (10-19-16).txt
Type d'examen: Examen complet (C:\|D:\|E:\|)
Elément(s) analysé(s): 252124
Temps écoulé: 1 heure(s), 0 minute(s), 27 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\Users\pascale\AppData\Local\Mozilla\Firefox\Profiles\ykgqfcsd.default\Cache\CF59C508d01 (Trojan.Agent) -> No action taken.
27 réponses
Trojan détecté par Malwarebytes' Anti-Malware sur Windows 7 et Firefox 3.6.9, avec un seul fichier infecté localisé dans le cache de Firefox, signalé comme Trojan.Agent. Plusieurs échanges évoquent la vérification complémentaire via ZHPDiag et ZHPFix, ainsi que le recours à MBAM pour confirmer ou infirmer l’infection et partager des rapports de suppression. Des recommandations pratiques incluent la mise à jour d’Adobe et de Flash, la désinfection via MBAM avec mise en quarantaine et suppression des éléments détectés, puis un balayage complémentaire par ZHPDiag. En dernier, la prudence demeure: même après nettoyage, il est recommandé de maintenir les logiciels à jour et de surveiller les indices d’activité réseau, car des artefacts peuvent persister.
-
Contributeur sécuritéDe rien.
Smart -
Encore merci Smart.
Pour le lien j'en ai pris connaissance hier. Je le fais suivre.
Bonne journée -
Contributeur sécuritéParfait. Tu n'est pas infectée. Tu as eu une excellente réaction en refusant ce message via MSN. Tu as été vigilente.
Pour ton information lis le dossier ci-dessous et envoie le à tes contacs:
https://forum.malekal.com/viewtopic.php?t=9130&start=
Smart -
Bonjour Smart
Désolée le voici
http://www.cijoint.fr/cjlink.php?file=cj201009/cijrrmH3sa.txt -
Contributeur sécuritéCe n'est pas le rapport ZHPDiag que tu as mis mais celui de MBAM
Smart -
Bonsoir Smart
MBAM n'a rien trouvé.
Voici copie de ZHP DIAG à priori rien !
http://www.cijoint.fr/cjlink.php?file=cj201009/cijX46thbL.txt
Quand à MSN j'ai refusé le contact après l'en avoir avisé car même MSN je gère mal !
merci à toi -
Contributeur sécuritéSutout ne clique pas sur ces liens et ne les ouvre pas pour voir la photo.
Première chose il faut avertir ton correspondant qu'il est infecté et qu'il est en train d'envoyer des liens vers des sites douteux. N'accepte plus de messagge de sa part et des contacts communs le temps qu'ils soient désinfectés.
Configure MSN afin de ne pas accepter les fichiers téléchargés par
erreur et rejeter les fichiers dangereux.
On va quand même faire une vérification de ton PC.
Relance ZHPDiag, fais un scan et poste le rapport via cijoint
Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera) -
Smart
Probléme ! je pense avoir été contaminé la dernière fois par un message surprenant via MSN d'un proche !
Je viens à peine de repasser sur MSN que ce type de messages réapparaîent !
Cela m'envoie un lien vers un site douteux d'on voici une copie
http://www.cijoint.fr/cjlink.php?file=cj201009/cij1vVcGLt.docx
Peux-tu STP me venir à nouveau en aide
Merci -
Contributeur sécuritéHeureux de t'avoir aidée
Smart -
Merci à toi pour ton aide et très bonne fin de journée.
chocopepette -
Contributeur sécuritéOui fait la mise à jour. Il me semblait l'avoir dit,
Et voilà c'est terminé. Bon courage sur la suite et fais bien attention.
Rappelles toi ceci "On lit d'abord et on clique ensuite"
Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera) -
Smart c'est fait.
En ce qui concerne la mise a jour proposée je la fait ou non ?
Merci -
Contributeur sécuritéNe fait rien, c'est la partition de recouvrement en configuration usine, en cas de plantage du system
Smart
--
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera) -
Smart
Le PQ SERVICES désactivé par défaut je laisse tel quel ? -
Contributeur sécuritéPour le point 3 c'est de ma faute je ne t'ai pas donner le bon lien pour Windows 7
==> https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/
Tu peux faire la mise à jour
Smart -
Bonjour SMART
Concernant ton point 3.
Voici une copie de ce que j'ai par défaut
http://www.cijoint.fr/cjlink.php?file=cj201009/cij5cA9GQN.docx
Dois-je laissé les 2 désactivés le temps de la manip
Voici ce qu'il m'est proposé
http://www.cijoint.fr/cjlink.php?file=cj201009/cij8mRFXBv.docx
que dois-je coché ?
- voici copie de la mise à jour
http://www.cijoint.fr/cjlink.php?file=cj201009/cijporlEIh.docx
Merci à toi -
Contributeur sécuritéPour le ponit N°3 as-tu bien désactiver l'UAC
Pour la mise à jour de Microsoft visual 2008,
Voici le logiciel installé sur ton PC:
Microsoft Visual C++ 2008 Redistributable et voici à quoi cela correspond ==>
http://www.microsoft.com/downloads/details.aspx?FamilyID=9b2da534-3e03-4391-8a4d-074b9f2bc1bf&displayLang=fr
Mais avant de faire la misee à jour. Peux-tu faire une copie d'écran de l'alerte
Smart -
Bonjour SMART
Concernant ton point 3.
Voici une copie de ce que j'ai par défaut
http://www.cijoint.fr/cjlink.php?file=cj201009/cij5cA9GQN.docx
Dois-je laissé les 2 désactivés le temps de la manip
Voici ce qu'il m'est proposé
http://www.cijoint.fr/cjlink.php?file=cj201009/cij8mRFXBv.docx
que dois-je coché ?
- voici copie de la mise à jour
http://www.cijoint.fr/cjlink.php?file=cj201009/cijporlEIh.docx
Merci à toi -
Contributeur sécurité1. Désinstallation des outils
Lance ZHPFix (pour ça, fais un clic-droit dessus et choisis « Exécuter en temps qu'administrateur ») --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
Tutoriel pour t'aide
2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
- Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
- Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
- Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).
3. Il est nécessaire de désactiver puis réactiver la restauration système pour la purger.
Quelques conseils de Prévention
- Réactive l'UAC si ce n'est pas déjà fait.
- Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.
- Par rapport au P2P : http://www.libellules.ch/...
- Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
Prévention et Protection
Sois plus vigilant(e) sur Internet à l'avenir
Voilà pour moi c'est terminé, si tu as des questions n'hésite pas
Smart -
Bonsoir Smart
J'ai fais toutes les manipulations. Voici copie du rapport
Rapport de ZHPFix v1.12.3153 par Nicolas Coolman, Update du 16/09/2010
Fichier d'export Registre : C:\ZHPExportRegistry-17-09-2010-21-05-22.txt
Run by pascale at 17/09/2010 21:05:22
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Valeur(s) du Registre ==========
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur supprimée avec succès
O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe => Valeur supprimée avec succès
O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur supprimée avec succès
O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur absente
O4 - HKLM\..\Wow6432Node\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe => Valeur absente
O4 - HKUS\S-1-5-21-1933676142-866358600-1709823958-1000\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur absente
========== Récapitulatif ==========
6 : Valeur(s) du Registre
End of the scan
- 1
- 2