Trojan-BNK.Keylogger.gen

Bonjour,

J'ai depuis quelques heures, une alerte de "Vista Home Security 2012 Firewal Alert" qui me dit que je suis infecté par Trojan-BNK.Keylogger.gen

Mais ça me parait un peu louche... et d'après ce que j'ai lu sur ce forum j'ai des raisons de m'en méfier. Certains ont eu apparemment le même problème et ça serait (si j'ai bien compris) un faux virus. Malheureusement je ne comprends pas comment m'en débarrasser (hé oui je ne suis pas une pro de l'ordi et quand je vois "poste la réponse du scan de ceci ou celà je suis perdue).

J'espère que quelqu'un pourra m'aider et je l'en remercie par avance

8 réponses

  1. Contributeur sécurité
    Bonjour,

    De rien.., mais on n'a pas terminé :-)

    Nous allons effectuer un diagnostic de ton PC:
    *Télécharge ZHPDiag sur ton bureau :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    ou :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    * Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

    /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum : http://www.cijoint.fr/
    Si indisponible, tu peux essayer avec l'un de ces liens:
    http://dl.free.fr
    http://ww38.toofiles.com/fr/documents-upload.html
    https://www.terafiles.net/
    https://www.casimages.com/
    http://pjjoint.malekal.com/

    * Tuto zhpdiag :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    Hébergement de rapport sur cijoint.fr/

    Rend toi sur ce site : http://www.cijoint.fr/
    Clique sur Choisissez un fichier
    Clique sur "Cliquez ici pour déposer le fichier".
    Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj44123/cijSKAP5fU.txt
    est ajouté dans la page. Copie ce lien dans ta réponse.
    ============================================
    Aide : >>> hébergement ICI <<<

    @+
    0
    1. Voilà le rapport. J'ai l'impression que tout est rentré en ordre. Un grand merci une fois de plus

      Malwarebytes' Anti-Malware 1.51.2.1300
      www.malwarebytes.org

      Version de la base de données: 8323

      Windows 6.0.6001 Service Pack 1
      Internet Explorer 8.0.6001.19088

      07/12/2011 02:04:12
      mbam-log-2011-12-07 (02-04-12).txt

      Type d'examen: Examen complet (C:\|E:\|)
      Elément(s) analysé(s): 330367
      Temps écoulé: 2 heure(s), 12 minute(s), 54 seconde(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 0
      Valeur(s) du Registre infectée(s): 1
      Elément(s) de données du Registre infecté(s): 0
      Dossier(s) infecté(s): 0
      Fichier(s) infecté(s): 1

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Valeur(s) du Registre infectée(s):
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\ForceClassicControlPanel (Hijack.ControlPanelStyle) -> Value: ForceClassicControlPanel -> Quarantined and deleted successfully.

      Elément(s) de données du Registre infecté(s):
      (Aucun élément nuisible détecté)

      Dossier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Fichier(s) infecté(s):
      c:\Windows\demarrage.exe (PUP.StartUpManager) -> Quarantined and deleted successfully.
      0
      1. Contributeur sécurité
        Re,

        /!\ ATTENTION : cette analyse peut durer quelques heures /!\

        * Télécharge MBAM et installe le selon l'emplacement par défaut
        https://www.malwarebytes.com/mwb-download/
        * Lance Malwarebytes' Anti-Malware
        * Fais la mise à jour
        * Clique dans l'onglet "Recherche"
        * Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
        * Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

        A la fin de l'analyse, si MBAM n'a rien trouvé :

        * Clique sur OK, le rapport s'ouvre spontanément

        Si des menaces ont été détectées :

        * Clique sur OK puis "Afficher les résultats"
        *Vérifie que toutes les lignes sont cochées
        * Choisis l'option "Supprimer la sélection"
        * Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
        * Le rapport s'ouvre automatiquement après la suppression, il se trouve aussi dans l'onglet "Rapports/Logs"

        * Copie/colle le rapport dans le prochain message

        Remarque :
        - S'il y'a un problème de mise à jour de mbam, tu peux la faire manuellement en téléchargeant ce fichier puis en l'exécutant.

        @+
        0
        1. Oh "Processus malicieux: 0 " ça a l'air bien parti !
          0
          1. Re, voilà :

            RogueKiller V6.1.12 [02/12/2011] par Tigzy
            mail: tigzyRK<at>gmail<dot>com
            Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
            Blog: http://tigzyrk.blogspot.com

            Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
            Demarrage : Mode normal
            Utilisateur: TOSHIBA [Droits d'admin]
            Mode: Suppression -- Date : 06/12/2011 19:55:23

            ¤¤¤ Processus malicieux: 0 ¤¤¤

            ¤¤¤ Entrees de registre: 11 ¤¤¤
            [HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)
            [HJ] HKLM\[...]\Security Center : AntiVirusDisableNotify (1) -> REPLACED (0)
            [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
            [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
            [HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> REPLACED (0)
            [HJ] HKCU\[...]\NewStartPanel : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> REPLACED (0)
            [FILEASSO] HKCU\[...]Software\Classes\.exe\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "%1" %*) -> REPLACED ("%1" %*)
            [FILE ASSO] HKCR\.exe : (ah) -> REPLACED (exefile)
            [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe") -> REPLACED ("C:\Program Files\mozilla firefox\firefox.exe")
            [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\safemode\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode) -> REPLACED ("C:\Program Files\mozilla firefox\firefox.exe" -safe-mode)
            [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Internet Explorer\iexplore.exe") -> REPLACED ("C:\Program Files\internet explorer\iexplore.exe")

            ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

            ¤¤¤ Driver: [LOADED] ¤¤¤

            ¤¤¤ Infection : Rogue.AntiSpy-AH ¤¤¤

            ¤¤¤ Fichier HOSTS: ¤¤¤
            127.0.0.1 localhost
            ::1 localhost

            Termine : << RKreport[2].txt >>
            RKreport[1].txt ; RKreport[2].txt
            0
            1. Contributeur sécurité
              Re,

              Relance RogueKiller puis tapes 2 et poste le rapport stp

              @+
              0
              1. Bonsoir Fish66 et un grand merci pour ta réponse

                RogueKiller V6.1.12 [02/12/2011] par Tigzy
                mail: tigzyRK<at>gmail<dot>com
                Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
                Blog: http://tigzyrk.blogspot.com

                Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
                Demarrage : Mode normal
                Utilisateur: TOSHIBA [Droits d'admin]
                Mode: Recherche -- Date : 06/12/2011 19:42:03

                ¤¤¤ Processus malicieux: 1 ¤¤¤
                [WINDOW : Vista Home Security 2012] xii.exe -- C:\Users\TOSHIBA\AppData\Local\xii.exe -> KILLED [TermProc]

                ¤¤¤ Entrees de registre: 12 ¤¤¤
                [HJ] HKLM\[...]\System : EnableLUA (0) -> FOUND
                [HJ] HKLM\[...]\Security Center : AntiVirusDisableNotify (1) -> FOUND
                [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
                [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
                [HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> FOUND
                [HJ] HKCU\[...]\NewStartPanel : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> FOUND
                [FILEASSO] HKCU\[...]Software\Classes\.exe\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "%1" %*) -> FOUND
                [FILEASSO] HKCR\[...].exe\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "%1" %*) -> FOUND
                [FILE ASSO] HKCR\.exe : (ah) -> FOUND
                [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe") -> FOUND
                [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\safemode\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode) -> FOUND
                [FILEASSO] HKLM\[...]Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command : ("C:\Users\TOSHIBA\AppData\Local\xii.exe" -a "C:\Program Files\Internet Explorer\iexplore.exe") -> FOUND

                ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                ¤¤¤ Driver: [LOADED] ¤¤¤

                ¤¤¤ Infection : Rogue.AntiSpy-AH ¤¤¤

                ¤¤¤ Fichier HOSTS: ¤¤¤
                127.0.0.1 localhost
                ::1 localhost

                Termine : << RKreport[1].txt >>
                RKreport[1].txt
                0
                1. Contributeur sécurité
                  Salut,

                  * Télécharge sur le bureau RogueKiller (par tigzy)
                  https://www.luanagames.com/index.fr.html

                  *( Sous Vista/Seven,clique droit, lancer en tant qu'administrateur )

                  * Quitte tous tes programmes en cours
                  * Lance RogueKiller.exe.
                  * Lorsque demandé, tape 1 et valide
                  *Si le rogue empêche le lancement du programme, Renomme (RogueKiller) en "winlogon" ou "firefox". Sinon renomme le en winlogon.exe ou firefox.exe (rajouter l'extension .exe)
                  * Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
                  * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

                  @+
                  0