Trj dans services.exe

Résolu
Bonjour,
depuis hier, avast m'envoie une alerte toutes les 5 minutes environ me disant qu'un cheval de troie a été bloqué et mis en quarantaine il s'agit d'un trojan Win32:Zaccess-PB qui se loge apparemment dans Windows/System32/services
J'ai tenté un passage d'adwcleaner qui m'a détecté trois éléments nuisibles alors que d'habitude j'en ai aucun donc la 3 d'un coup jai fais suppression et rallumage... toujours ce message toutes les 5 minutes
J'ai fais une analyse rapide de MalwareBytes Anti Malware il m'a trouvé ce que je pense etre cet ennemi je lai effacé pas de souci il est en quarantaine il faut rallumer chose inhabituelle je le fais mais rebelote toujours ce message au bout de 5 minutes
J'essaie aussi avast en scan puissant sur deux dossiers Windows afin qu'il traite ca bien mais seulement sur les deux dossiers susceptibles d'en contenir... il m'en trouve 5 je les met en quarantaine 2 s'y mette 3 refusent ... et j'ai toujours ce foutu message

J'ai vu sur une autre discussion que combofix pouvait faire l'affaire mais plutôt que de partir seul à l'aventure je préfere m'en referer a des pros tels que vous :)

Merci d'avance du temps que vous me consacrerez

--
Qui donne ne doit jamais s'en souvenir. Qui reçoit ne doit jamais oublier.
Proverbe hébreu

41 réponses

Résumé de la discussion

Un utilisateur fait face à des alertes répétées d Avast signalant un cheval de Troie Win32:Zaccess-PB qui se loge dans Windows/System32/services et déclenche une mise en quarantaine fréquente. Plusieurs outils de sécurité ont été lancés, notamment AdwCleaner et Malwarebytes qui détectent et isolent des éléments suspects, suivis d'un redémarrage et d'une nouvelle alerte identique. Des tentatives de traitement avancé incluent un scan Avast ciblant deux dossiers Windows et l'utilisation de RogueKiller pour détecter et supprimer des composants malveillants, avec des éléments mis en quarantaine et supprimés au redémarrage. En parallèle, des échanges mentionnent des points de restauration et des vérifications de services avec des recommandations comme vérifier l'état des services et restaurer des configurations, sans conclure sur la résolution.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Y'a rien à faire si t'as pas eu de coupure internet.
    0
    1. Ah bon ah bah dans ce cas aucun souci j'ai bien accès à internet depuis donc pas de souci :)
      C'est cool alors
      On se prend pas la tête :)
      Merci bcp en tout cas :) a vous deux
      @+
      0
  2. J'ai une idée :)
    On en veut pas a billmaxime qui a peut être négligé un point ou qui ne savait pas mais on ne le méprise pas c'est pas un drame il m'a déjà bcp aidé
    Et si juju tu sais qu'il faut absolument le faire dans mon cas et si tu sais comment faire alors aucun souci tu me dis comment faire je le fais et tout le monde sera heureux :)
    On fait comme ça ?! ;)
    Tu me dis comment faire juju et je suis et voilà :)
    Merci
    0
    1. Contributeur sécurité
      C'était pour billmaxime, qui se contente de virer des lignes en rouge ou jaune sans comprendre le fonctionnement intime de Windows.

      Bref! Bonne nuit :)
      0
      1. Pour l'histoire des LSP est ce que je dois faire quelque chose ?
        Si oui, quoi ?
        juju ou billmaxime ?
        0
        1. Contributeur sécurité
          Voir : http://assiste.com.free.fr/p/abc/a/lsp_lsps_winsock_lsps_layered_service_provider.html et plus spécifiquement http://assiste.com.free.fr/p/comment/comment_restaurer_les_winsocks_lsps.html

          Faut réinitialiser le catalogue winsock, je sais pas comment procède ZHPDiag mais juste "fixer" ça va couper l'accès internet

          0
          1. C'est pour moi ça ou pour billmaxime ? ^^
            C'est pour quoi qu'on fait ça ? et je fais quoi pr le faire si il faut vraiment le faire ? ^^
            0
        2. re juju

          tu parles de ceci

          O10 - Broken Internet access because of LSP provider (.not file.) -- mswsock.dll

          du fait qu'elle est en "not file" où est le problème?

          @+
          0
          1. Contributeur sécurité
            Et c'est un mec derrière le pseudo juju666 pas "elle" donc :)
            0
            1. je viens d'y penser en plus han excuse moi j'ai des potes que japel juju que des justine donc des filles donc j'ai pas fais attention ... excuse moi :) tu fais bien de mle dire ;)
              PS: je vois ton post sur les LSP c'est que billmaxime a oublié un petit quelque chose ? tu peux compléter ? ...
              0
          2. Je tiens à remercier sincèrement mes deux sauveurs, billmaxime et juju, pour leur aide à chacun leur manière, et grâce à eux deux, mon ordi est de nouveau en super état voir mieux... Donc voila les deux m'ont aidé comme ils ont pu, ils m'en ont appris des choses ...
            Bref, merci énormément à vous 2 et peut être a bientôt :)
            @+
            0
            1. Contributeur sécurité
              Pour maxime

              On fixe pas les LSP comme ça
              0
              1. re

                oui c'est ça, mais dans ccleaner tu peux juste les visionner et les supprimer

                pour 1 restauration système tu dois passer par le chemin que tu connais

                @+
                0
                1. Ok donc on s'est bien compris ;) merci beaucoup tu m'en as beaucoup appris et tu m'as sauvé mon pc aussi :) Merci enormément ;)
                  0
                2. C'est fait déjà ;) mdr
                  C'est VOUS 2 moi je dis vous avez été 2 à m'aider 2 à tenter quelque chose donc bravo à vous deux ;) d'ailleurs tu as pas du comprendre son truc tout à l'heure (l'histoire que tu as demandé le check disk ou chai plus ^^ elle a repondu un peu méchamment mais tu la bien pris :) ) si tu as pas compris tu devrais lui demander :)
                  0
              2. re

                Mais alors on aurait pu revenir à un point de restauration antérieur alors eu lieu de tt ça nan ?

                faut voir si tous tes points de restauration n'étaient pas infectés, ce qui n'aurait

                servi a rien (de revenir a 1 point de restauration antérieur)

                @+
                0
                1. Ok d'accord mais alors a chaque changement marquant sur le système un nouveau point de restauration est crée automatiquement ? et on peut les retrouver tous dans ccleaner c'est ça ?
                  0
              3. re

                y'a juste en grisé marqué 30/04/2013 19:56:22 Fin de désinfection


                c'est le nouveau point qui a été créé par delfix (en même temps qu'il a supprimé
                les autres)

                c'est normal qu'il soit "grisé" c'est pour que tu ne puisses pas le supprimer

                car c'est le dernier que tu "possèdes" sur le pc, et si tu en as besoin tu pourras

                t'en servir

                quand tu installeras 1 nouveau logiciel (par exemple) 1 nouveau point se créera

                et tu pourras effacer celui-la

                ceci est juste 1 exemple (tu n'auras pas besoin de supprimer ce point de restauration)

                je t'ai fait purger les points de restauration avec "delfix" car il y en avaient des infectés

                @+
                0
                1. ah d'accord tu vois ca je connaissais meme pas ^^
                  Mais alors on aurait pu revenir à un point de restauration antérieur alors eu lieu de tt ça nan ? seulement jaurai perdu certaines choses aussi donc bon ...
                  ah bon a chaque logiciel installé un nouveau point de restauration est crée AUTOMATIQUEMENT ?? ça je savais pas c'est cool :) et je le retrouve dans ccleaner alors ?
                  0
              4. re

                tu veux dire que tu n'as pas de point de restauration dans ccleaner?

                @+
                0
                1. y'a juste en grisé marqué 30/04/2013 19:56:22 Fin de désinfection c'est tout
                  0
              5. re

                regarde dans ccleaner>outil>restauration du système, tu y verras le point de restauration qui a été créé

                pour accéder a la restauration du système, tu suis la procédure du lien que je t'ai donné avant

                @+
                0
                1. Ccleaner me dit pas où c'est :)
                  Oui ça j'ai vu ;) merci billmaxime
                  0
              6. re

                ton pc est propre maintenant , les virus sont virés et les services réparés

                @+
                0
                1. Parfait alors merci beaucoup :)
                  Mais alors ce point de restauration il a été écrit où ? :)
                  0
              7. re

                pour les points de restauration, regarde ceci

                https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/

                en fait quand tu veux restaurer ton pc a 1 date antérieure a 1 éventuel soucis que

                tu as où aurai sur ton pc, tu te sers de la restauration système

                @+
                0
                1. Oui ça je connais c'est pour ça que j'ai tilté après :)
                  Pour toi mon ordi en est où à l'heure actuelle ? :)
                  J'aimerais être sur d'être tiré complètement d'affaires ^^
                  0
                2. mais là il l'a écrit où le point de restauration ? ^^
                  0
              8. re

                les points de restauration ont été supprimés, c'est pour ne pas réinfecter ton pc

                en cas de restauration du système

                1 nouveau point de restauration a été créé, et tu pourras l'utiliser en cas de besoin

                dis moi comment va ton pc

                @+

                0
                1. Ah oui d'accord je comprend :)
                  Ce nouveau point de restauration je comprend pas il est ou ? comment ? et comment l'utiliser si j'ai besoin de restaurer ? j'ai pas compris la je crois ...
                  Ou alors c'est à dire que là il vient d'enregistrer mon PC dans l'état là, et si je le restaure par Windows, l'OS reviendra à là c'est ça ?
                  Bah écoutes depuis roguekiller déjà j'ai plus eu d'alerte rouge avast ^^, mise a part ça j'avais pas grand chose j'le sentais pas trop ralenti donc je sens que ce changement mais c'est déjà énorme ... si je vois d'autres trucs je te le dirai :) pour le moment j'ai retrouvé mon ordi normal au moins en apparence depuis ce midi :)
                  0
              9. re

                fais ceci maintenant

                télécharge delfix sur ton bureau

                le lien http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/9-delfix

                exécute le en tant qu'administrateur (clic droit)

                vérifie que ces cases soient cochées:

                supprimer les outils de désinfection (case cochée par défault)

                réactiver l'UAC

                purger la restauration système

                clique sur exécuter

                le rapport s'affichera sur ton bureau et dans C:\delfix.txt

                poste le rapport via 1 copier/coller

                @+

                0
                1. Et hop !

                  # DelFix v10.2 - Rapport créé le 30/04/2013 à 19:55:46
                  # Mis à jour le 02/04/2013 par Xplode
                  # Nom d'utilisateur : Ronan - RONAN-TOSH

                  ~ Activation de l'UAC ... OK

                  ~ Suppression des outils de désinfection ...

                  Supprimé : C:\32788R22FWJFW
                  Supprimé : C:\ZHP
                  Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
                  Supprimé : C:\Users\Ronan\Desktop\RK_Quarantine
                  Supprimé : C:\Program Files (x86)\ZHPDiag
                  Supprimé : C:\PhysicalDisk0_MBR.bin
                  Supprimé : C:\Users\Ronan\Desktop\FSS.exe
                  Supprimé : C:\Users\Ronan\Desktop\FSS.txt
                  Supprimé : C:\Users\Ronan\Desktop\Pre_Scan.exe
                  Supprimé : C:\Users\Ronan\Desktop\Pre_Scan_30_04_2013_16_52_29.txt
                  Supprimé : C:\Users\Ronan\Desktop\RKreport[1]_S_30042013_090157.txt
                  Supprimé : C:\Users\Ronan\Desktop\RKreport[2]_D_30042013_091341.txt
                  Supprimé : C:\Users\Ronan\Desktop\RogueKillerX64.exe
                  Supprimé : C:\Users\Ronan\Desktop\ZHPDiag.txt
                  Supprimé : C:\Users\Ronan\Desktop\ZHPFixReport.txt
                  Supprimée : HKCU\console_combofixbackup
                  Supprimée : HKCU\Software\g3n-h@ckm@n
                  Supprimée : HKLM\SOFTWARE\AdwCleaner
                  Supprimée : HKLM\SOFTWARE\g3n-h@ckm@n
                  Supprimée : HKLM\SOFTWARE\Swearware
                  Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
                  Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart
                  Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys
                  Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PEVSystemStart
                  Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\procexp90.Sys

                  ~ Purge de la restauration système ...

                  Supprimé : RP #116 [Windows Update | 04/16/2013 18:00:25]
                  Supprimé : RP #117 [Windows Update | 04/23/2013 06:10:10]
                  Supprimé : RP #118 [Installed Java 7 Update 21 | 04/23/2013 06:32:20]
                  Supprimé : RP #119 [Windows Update | 04/24/2013 16:08:08]
                  Supprimé : RP #120 [Revo Uninstaller's restore point - ConvertHelper 2.2 | 04/28/2013 16:15:00]
                  Supprimé : RP #121 [Revo Uninstaller's restore point - WM Recorder | 04/29/2013 15:04:09]
                  Supprimé : RP #122 [Revo Uninstaller's restore point - WM Capture 6 | 04/29/2013 15:14:43]
                  Supprimé : RP #123 [Revo Uninstaller's restore point - WM Capture 6 | 04/29/2013 18:40:38]
                  Supprimé : RP #124 [Revo Uninstaller's restore point - ALLCapture 3.0 Essai | 04/29/2013 18:54:52]
                  Supprimé : RP #125 [Revo Uninstaller's restore point - WM Capture 6 | 04/29/2013 19:02:30]
                  Supprimé : RP #126 [Windows Update | 04/30/2013 09:52:44]
                  Supprimé : RP #127 [Revo Uninstaller's restore point - McAfee Security Scan Plus | 04/30/2013 17:09:42]
                  Supprimé : RP #128 [P | 04/30/2013 17:44:32]

                  Nouveau point de restauration créé !

                  ########## - EOF - ##########

                  Euh ca veut dire quoi purge de la restauration système ? Les points supprimés là c'est devenu quoi ?
                  0
              10. re

                fais ceci

                lance zhpfix en tant qu'administrateur (clic droit)

                copie tout le texte en gras ci-dessous

                clique sur le 2ème bouton en haut a gauche (coller le presse papier)

                clic sur GO en bas de page et confirme par oui pour lancer le nettoyage des données

                le rapport s'affichera sur ton bureau et dans C:\zhpfix.txt

                poste le rapport via ce lien https://www.cjoint.com/

                le texte a copier

                SysRestore

                [MD5.BD713579A87D698E1F2158CE10E48130] - (.McAfee, Inc. - McAfee Security Scanner Scheduler.) -- C:\Program Files (x86)\McAfee Security Scan\3.0.318\SSScheduler.exe [272248] [PID.4640]
                G2 - GCE: Preference [User Data\Default] [jcdgjdiieiljkfkdcloehkohchhpekkn] SweetIM for Facebook v.1.1.0.1 (Désactivé) =>PUP.SweetIM
                R3 - URLSearchHook: (no name) [64Bits] - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} . (.Microsoft Corporation - Navigateur Internet.) (No version) -- (.not file.)
                R3 - URLSearchHook: (no name) [64Bits] - {f999a48b-1950-4d81-9971-79018f807b4b} . (.Microsoft Corporation - Navigateur Internet.) (No version) -- (.not file.)
                O3 - Toolbar: (no name) [64Bits] - [HKLM]{318A227B-5E9F-45bd-8999-7F8F10CA4CF5} Clé orpheline
                O3 - Toolbar: (no name) [64Bits] - [HKLM]{9421DD08-935F-4701-A9CA-22DF90AC4EA6} Clé orpheline
                O3 - Toolbar: Google Toolbar [64Bits] - [HKLM]{2318C2B1-4965-11d4-9B18-009027A5CD4F} . (.Google Inc. - Google Toolbar.) -- C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll
                O4 - HKLM\..\Wow6432Node\Run: [PlusService] . (.Yuna Software - Messenger Plus! 6.) -- C:\Program Files (x86)\Yuna Software\Messenger Plus!\PlusService.exe
                O10 - Broken Internet access because of LSP provider (.not file.) -- mswsock.dll
                [MD5.00000000000000000000000000000000] [APT] [{7776F18C-A0D0-4710-95E9-5C97AB23BE09}] (...) -- F:\Données (D)\Fichiers d'installation\Crossfading Output.exe (.not file.) [0]
                [MD5.00000000000000000000000000000000] [APT] [{F55F0D30-7E86-4AC4-B6B7-D709E5C03FC6}] (...) -- F:\Données (D)\Fichiers d'installation\Crossfading Output.exe (.not file.) [0]
                [HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\64A6E60055D801F4BB8AC269354B72B8] =>Adware.Boxore
                [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{F999A48B-1950-4D81-9971-79018F807B4B}] =>Toolbar.Conduit
                [HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\CA0054A5AB3EFFE4CB5660E44A1E7DCC] =>Adware.Boxore^
                SS - | Demand 05/02/2013 235216 | (McComponentHostService) . (.McAfee, Inc..) - C:\Program Files (x86)\McAfee Security Scan\3.0.318\McCHSvc.exe

                EmptyTemp
                EmptyFlash


                @+

                0
                1. Et voilà le travail ;)
                  0
              11. re

                la désinstallation n'as pas fonctionnée avec l'outil de désinstallation?

                https://service.mcafee.com/webcenter/portal/cp/home/articleview?articleId=TS101331

                @+
                0
                1. Je le fais avec revo uninstaller tkt ;) rien de mieux pr effacer complètement un logiciel jusque la dernière miette :)
                  0
                2. re

                  je connais revo, mais je vois pas pourquoi ça ne fonctionne pas avec l'outil de désinstallation de mcafee

                  @+
                  0
                3. Moi non plus j'ai tt fais meme redémarrer et il était toujours la les dossiers aussi tout ...
                  Il n'y a plus rien de lui là normalement...:)
                  Ensuite ?.... :D
                  0
              • 1
              • 2
              • 3