Trojan.dnschanger

Bonjour,

j'ai un soucy depuis que j'ai formater mon pc, le trojan que j'avais reussi a supprimer est reaparru.

comment faire pour le supprimé definitivement!

on m'avais dit que j'avais des ip qui parté vers la russie alors que je n'est aucun lien avec ce pays.

quand je fait un scan malwarebytes il me detecte 4 trojan mais apres il n'arrive pas a les supprime.

comment faire?

bon dimanche.

26 réponses

Résumé de la discussion

La discussion porte sur la réapparition d’un cheval de Troie après formatage, malgré des scans Malwarebytes détectant des trojans et une désinfection partielle. Plusieurs réponses proposent des outils et procédures variés — OTL, AdwCleaner, Delfix, CCleaner, JavaRa — ainsi que des manipulations comme la purge de la restauration système et le démarrage en tant qu’administrateur. Le flux évoque des indicateurs DNSChanger et insiste sur la mise à jour continue des logiciels et extensions, ainsi que le partage de rapports et de liens de diagnostic pour aider à clarifier l’infection. Des conseils complémentaires insistent sur la prévention, avec des mises à jour logicielles régulières et le contrôle des plugins, afin de limiter la réinfection et les risques réseau.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    6 février 2011 ...

    supprime ton combofix et retélécharge-le, fais un nouveau scan.
    1. bonjour,
      j'avais deja faite cette manipulation auparavant,
      http://pjjoint.malekal.com/files.php?id=26c3a30cd21511

      sa peut peu etre t'aider?
      1. Contributeur sécurité
        Ouais ok on sort le grand jeu !

        /!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEREUX /!\

        ▶ /!\ IMPORTANT /!\

        Désactive ton Antivirus, antispyware et Pare feu avant le scan avec Combofix :
        Protections résidentes : https://forum.pcastuces.com/default.asp
        et https://www.bleepingcomputer.com/forums/t/114351/how-to-temporarily-disable-your-anti-virus-firewall-and-anti-malware-programs/
        ~~
        Pare feu Windows XP : http://support.microsoft.com/kb/283673/fr
        Pare feu Windows Vista/7 : https://support.microsoft.com/en-us/windows?ui=en-US&rs=en-001&ad=US
        ~~
        Windows Defender : https://support.microsoft.com/en-us/windows?ui=en-US&rs=en-001&ad=US
        _______________________________________________________________

        ▶ Fais un clic droit sur le lien ci dessous, choisi "Enregistrer la cible du lien sous", comme destination : ton Bureau, change son nom (ton_pseudo.exe par exemple) :

        http://download.bleepingcomputer.com/sUBs/ComboFix.exe

        ▶ Double-clique sur ComboFix.exe
        Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

        ▶ ▶ SI TU ES SOUS WINDOWS XP, SURTOUT INSTALLES LA CONSOLE DE RÉCUPÉRATION [Si tu travailles avec Vista ou seven ne tiens pas compte de cet avertissement]
        ▶ ▶ Ne touche à rien (souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

        ▶ En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

        ▶ Une fois le scan achevé, un rapport va s''afficher : Poste son contenu
        ▶ ▶ /!\ Réactive la protection en temps réel de ton antivirus avant de te reconnecter à Internet. /!\

        Notes:
        -> Le rapport se trouve également là : C:\ComboFix.txt
        -> tutoriel combofix
        1. le soucis est le detournement de mes page internet vers ebay et d'autre

          et un soucy aussi avec les trojan dns changer (j'en est 4)

          je n'est plus de dns qui parte vers la russie?
          1. Contributeur sécurité
            Je ne vois plus d'infection sur ce rapport quel est le soucis ?
            1. et voila,

              http://pjjoint.malekal.com/files.php?read=OTL_z10i7q8p12i7o8u8n9o10e15l13k7y7u8q12r12p14q5d8d14

              http://pjjoint.malekal.com/files.php?read=OTL_Extras_f15f6p6j10m10v7p12h15s10k15h14j15y8l15t8e7o10o9z8x9
              1. Contributeur sécurité
                Normalement, les 2 fichiers texte sont à côté de l'exécutable ...
                1. bonjour,
                  ou se trouve t'il?

                  j'avais fait copier coller directement quand il m'avez ouvert la fenetre avec le rapport mais maintenant que je l'ai ferme je n'en retrouve meme plus un.
                  1. et voila,
                    http://pjjoint.malekal.com/files.php?read=OTL_h12x7d14v10j12h12s12z7e14w9g6o12r5s13x6j6v11n10v5e12
                    1. Contributeur sécurité
                      manque 1 fichier normalement tu dois avoir OTL et extras
                  2. Contributeur sécurité
                    mouais ...

                    ▶ Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
                    (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu''administrateur)

                    ▶ Lance OTL
                    ▶ Sous Personnalisation, copie-colle ce qu''il y a dans le cadre ci-dessous :
                    netsvcs
                    msconfig
                    safebootminimal
                    safebootnetwork
                    activex
                    drivers32
                    %ALLUSERSPROFILE%\Application Data\*.
                    %ALLUSERSPROFILE%\Application Data\*.exe /s
                    %APPDATA%\*.
                    %APPDATA%\*.exe /s
                    %temp%\*.exe /s
                    %SYSTEMDRIVE%\*.exe
                    %systemroot%\*. /mp /s
                    %systemroot%\system32\*.dll /lockedfiles
                    %systemroot%\Tasks\*.job /lockedfiles
                    %systemroot%\system32\drivers\*.sys /lockedfiles
                    %systemroot%\System32\config\*.sav
                    /md5start
                    explorer.exe
                    winlogon.exe
                    wininit.exe
                    /md5stop
                    CREATERESTOREPOINT
                    nslookup www.google.fr /c 

                    ▶ Clique sur le bouton Analyse.
                    ▶ Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
                    Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.
                    1. je ne pense pas que cela soit tout bon car j'ai voulu aller a l'instant sur le site de ma banque est je suis tombé sur:

                      http://gamevid.com/?close=1
                      1. Contributeur sécurité
                        c'est tout bon :)

                        Procédure d'optimisation/d'entretien/de prévention

                        ▶ Télécharge ici : PureRa (par l''editeur de JavaRa)

                        ▶ Lance-le (clic droit "executer en tant qu''administrateur" pour Vista/7)

                        => Configuration en vidéo ( merci gen-hackman )

                        ▶ clique sur "Clean"

                        ▶ L''outil va faire son scan puis son nettoyage

                        ▶ à la fin du rapport tu auras une ligne comme ca :

                        Total space cleaned: 8140878 bytes

                        ▶ transmets juste cette ligne , le reste importe peu

                        ------

                        ▶ télécharge et installe Ccleaner

                        ▶ double-clique sur le fichier pour lancer l''installation

                        /!\Utilisateur de Vista et windows 7 : Clique droit sur le logo de Ccleaner, « exécuter en tant qu''administrateur »

                        ▶ ▶ une fois ouvert tu cliques sur option et puis avancé
                        ▶ tu décoches "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures "
                        ▶ ▶ cliques sur nettoyeur
                        ▶ cliques sur windows et dans la colonne avancé
                        ▶ coches la première case "vieilles données du perfetch"
                        ▶ cliques sur analyse une fois l''analyse terminé
                        ▶ cliques sur "lancer le nettoyage" et sur la demande de confirmation "OK" ▶ ▶ cliques maintenant sur registre et puis sur "rechercher les erreurs "
                        ▶ laisses tout cochées et cliques sur "réparer les erreurs sélectionnées"
                        ▶ il te demande de sauvegarder ==> OUI
                        ▶ tu lui donnes un nom pour pouvoir la retrouver et enregistre
                        ▶ cliques sur "corriger toutes les erreurs sélectionnées" et sur la demande de confirmation ==> OK
                        ▶ Vérifie qu''il ne reste plus rien en relançant "rechercher les erreurs"
                        ▶ tu retournes dans option et tu recoches la case "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures" et sur nettoyeur windows, sous avancé, tu décoches la première case "vieilles données du perfetch"
                        ▶ tu peux fermer Ccleaner

                        ------

                        Fais une recherche des erreurs de disque :
                        ouvre Ordinateur/Poste de travail => clic droit sur C: => propriétés => outils => Vérification des erreurs cliquez sur vérifier maintenant. Ensuite cochez les deux cases puis cliquez sur démarrer. Répondez oui pour le message d''avertissement et redémarrez votre système.

                        ------

                        Défragmente tes disques dur :
                        Télécharge Deffragler, et défragmente tes disques.

                        ------

                        ▶ Désactivation, puis Réactivation de la restauration système après désinfection :

                        Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :

                        XP/Vista : http://www.forum-fec.net/t97-purger-la-restauration-du-systeme
                        Seven: http://www.forum-fec.net/faq-tutoriel-astuces-f10/purger-la-restauration-du-systeme-sous-windows-7-t142.htm

                        ------

                        ▶ Maintiens tes logiciels à jour c'est important, utilise ce programme : https://www.commentcamarche.net/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
                        Absolument à faire.

                        ▶ idem pour les Mises à jour Windows :

                        Il est très important de maintenir son OS à jour car ceci comble les failles de sécurité par lesquelles les malwares ("virus") s'introduisent ...

                        ▶ Windows Update XP (uniquement avec Internet Explorer): http://update.microsoft.com/windowsupdate/v6/

                        ▶ Windows Update Vista/Seven : cliquer sur le logo windows, dans la rechercher taper "Windows Update", cliquer sur le résultat.

                        -----

                        ▶ Mets à jour Java : https://www.java.com/fr/download/uninstalltool.jsp

                        ▶ Désinstaller les anciennes versions de Java :

                        ▶ Télécharge JavaRa.zip

                        ▶ Décompresse le fichier sur ton bureau (clique droit > Extraire tout.)

                        ▶ Double-clique sur le répertoire JavaRa obtenu.

                        ▶ Puis double-clique sur le fichier JavaRa.exe (le .exe peut ne pas s''afficher)

                        ▶ Clique sur Remove Older Versions.

                        ▶ Clique sur Oui pour confirmer. L''outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.

                        ▶ Un rapport va s''ouvrir, copie-colle le dans ta prochaine réponse.

                        ▶ Note : le rapport se trouve aussi là : ( C:\JavaRa.log )

                        ▶ Tu peux fermer l''application

                        ▶ ▶ Met à jour les logiciels Adobe :

                        ▶ Reader : https://get2.adobe.com/fr/reader/otherversions/

                        ▶ Flash Player: https://get.adobe.com/flashplayer/?loc=fr

                        -----

                        Si tu utilise FireFox, vérifie que tes plug in sont à jour : https://support.mozilla.org/en-US/kb/npapi-plugins

                        -----

                        ▶ ▶ pour supprimer les outils de désinfection :

                        ▶ Télécharge et exécute Delfix sur ton bureau

                        ▶ Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message
                        ▶ ▶ Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

                        ------

                        Tu peux garder Malwarebytes pour un scan de temps à autres

                        -----

                        Les antivirus ne font pas tout en ce qui concerne la sécurité de ta machine (mettre à jour ses logiciels etc etc)
                        La meilleur protection reste de connaître les infections pour pouvoir les éviter et avoir de bonne habitude.
                        Donc faut se documenter.

                        Tu peux lire ce sujet sur les logiciels recommandés, et les attitudes responsables sur le web
                        Et celui ci, sur les logiciels gratuits à éviter

                        Si tu utilises Avast! ou AVG - regle le pour détecter les LPIs - voir : https://www.malekal.com/adwares-pup-protection/

                        Un peu de lecture pour éviter les infections :
                        - connaitre et éviter les infections : https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
                        - sécuriser son PC : http://forum.malekal.com/comment-securiser-son-ordinateur.html
                        - lire : http://www.commentcamarche.net/faq/27128-malwares-quels-enjeux-version-synthese

                        Ce qu'il ne faut pas faire :
                        Je télécharge n'importe quoi - je m'infecte - evite les programmes par publicités ou sur les liens commerciaux des moteurs de recherche - ce sont des arnaques ::
                        Les PUPs/LPIs : https://www.malekal.com/adwares-pup-protection/
                        Exemple de ce qu'il ne faut pas faire :
                        https://forums.commentcamarche.net/forum/affich-19719198-onglets-pub-intempestifs#14
                        https://forums.commentcamarche.net/forum/affich-18347759-le-nouveau-avast-sonne-trop-souvent#9
                        Je télécharge depuis n'importe où - je m'infecte : https://forums.commentcamarche.net/forum/affich-19916973-clickpotato-vlc-virus#6
                        Recommandations sur la sécurité : https://forums.commentcamarche.net/forum/affich-18680013-windows-7-et-antispyware#1

                        Fonctionnement de quelques catégories de malwares :
                        https://forums.commentcamarche.net/forum/affich-17725521-virus-programme-troyen
                        https://forums.commentcamarche.net/forum/affich-17746390-concernant-la-propagation-des-virus
                        ------

                        ▶ ▶ Pense à marquer le fil comme résolu

                        ------

                        Si tu as d'autres questions,
                        Sur le fonctionnement des malwares
                        Ou comment tu t'es fait infecté
                        N'hésites pas.
                        On se quitte si le rapport DelFix est ok...

                        @+
                        1. et voila,
                          http://www.cijoint.fr/cjlink.php?file=cj201110/cij4hyRVAI.txt
                          1. bonsoir,

                            j'ai deja fait cette manipulation, c'est ecrit un peu plus haut.

                            je la refait?
                            1. Contributeur sécurité
                              Bizarre

                              ▶ Télécharge AD-Remover sur ton Bureau : (TeamXScript)

                              http://www.teamxscript.org/adremoverTelechargement.html ( Lien officiel )
                              OU
                              https://www.androidworld.fr/ ( Miroir )

                              /!\ Ferme toutes applications en cours /!\

                              ▶ Double-clique sur l'icône Ad-remover située sur ton Bureau.
                              ▶ Sur la page, clique sur le bouton « Nettoyer »
                              ▶ Confirme le lancement du scan
                              ▶ Laisse travailler l'outil.
                              ▶ Quand il a fini, un rapport s'ouvrira : ferme le.

                              ♦ Pour me transmettre le rapport

                              clique sur ce lien : http://www.cijoint.fr/

                              ▶ Clique sur Parcourir et cherche le fichier C:\Ad-Report-CLEAN[1].txt

                              ▶ Clique sur Ouvrir.

                              ▶ Clique sur "Cliquez ici pour déposer le fichier".

                              Un lien de cette forme :

                              http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

                              est ajouté dans la page.

                              ▶ Copie ce lien dans ta réponse.
                              1. bonjour,
                                le rapport adwcleaner;

                                # AdwCleaner v1.311 - Rapport créé le 18/10/2011 à 06:42:39
                                # Mis à jour le 14/10/11 à 18h par Xplode
                                # Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
                                # Nom d'utilisateur : fufu - PC-DE-FUFU (Administrateur)
                                # Exécuté depuis : C:\Programmes fufu\zHP\adwcleaner0.exe
                                # Option [Suppression]

                                ***** [KillNav] *****

                                # firefox.exe [PID:3344] -> Tué

                                ***** [Processus] *****

                                ***** [Services] *****

                                ***** [Fichiers / Dossiers] *****

                                ***** [Registre] *****

                                ***** [Navigateurs] *****

                                -\\ Internet Explorer v9.0.8112.16421

                                [OK] Le registre ne contient aucune entrée illégitime.

                                -\\ Mozilla Firefox v7.0.1 (fr)

                                Profil : 6dj5jbfs.default
                                Fichier : C:\Users\fufu\AppData\Roaming\Mozilla\Firefox\Profiles\6dj5jbfs.default\prefs.js

                                [OK] Le fichier ne contient aucune entrée illégitime.

                                *************************

                                AdwCleaner[S1].txt - [888 octets] - [18/10/2011 06:42:39]

                                *************************

                                Dossier Temporaire : 29 dossier(s) et 2 fichier(s) supprimé(s)

                                ########## EOF - C:\AdwCleaner[S1].txt - [1110 octets] ##########
                                1. Contributeur sécurité
                                  Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
                                  Lance le, clique sur [Suppression] puis patiente le temps du nettoyage.
                                  Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

                                  Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt
                                  1. et voila,

                                    http://www.cijoint.fr/cjlink.php?file=cj201110/cijzqkF261.txt
                                    1. Contributeur sécurité
                                      ^^

                                      ▶ Télécharge AD-Remover sur ton Bureau : (TeamXScript)

                                      http://www.teamxscript.org/adremoverTelechargement.html ( Lien officiel )
                                      OU
                                      https://www.androidworld.fr/ ( Miroir )

                                      /!\ Ferme toutes applications en cours /!\

                                      ▶ Double-clique sur l'icône Ad-remover située sur ton Bureau.
                                      ▶ Sur la page, clique sur le bouton « Nettoyer »
                                      ▶ Confirme le lancement du scan
                                      ▶ Laisse travailler l'outil.
                                      ▶ Quand il a fini, un rapport s'ouvrira : ferme le.

                                      ♦ Pour me transmettre le rapport

                                      clique sur ce lien : http://www.cijoint.fr/

                                      ▶ Clique sur Parcourir et cherche le fichier C:\Ad-Report-CLEAN[1].txt

                                      ▶ Clique sur Ouvrir.

                                      ▶ Clique sur "Cliquez ici pour déposer le fichier".

                                      Un lien de cette forme :

                                      http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

                                      est ajouté dans la page.

                                      ▶ Copie ce lien dans ta réponse.
                                      • 1
                                      • 2