Virus win.32
j'ai un trojan-downloader.win32.ducla.cc!TK... aidez-moi :( z'y connais rien (snif).
Configuration: Windows Vista Firefox 3.0.3
45 réponses
Un trojan-downloader.win32.ducla.cc est identifié sur un système Windows Vista avec Firefox 3.0.3, suscitant des inquiétudes sur les mesures à prendre. Des outils de sécurité tels que Kaspersky Internet Security et Malwarebytes sont recommandés, parallèlement à des rapports détaillés via HijackThis pour identifier les entrées et les pages modifiées. Les pistes de résolution incluent une quarantaine des éléments suspects comme certains services et exécutables, un balayage complet hors ligne, puis une réparation de Vista ou une réinstallation ciblée. D'autres éléments évoqués soulignent aussi l'importance de vérifier les autoruns et les programmes au démarrage, d'obtenir et d'analyser les rapports d'analyse, puis de sauvegarder les données avant toute manipulation.
-
Contributeur sécuritéVu que tu as ouvert une autre discussin avec Goldorak59, continue avec lui.
Cela a l'air de mieux se passer;
salut et ne soit pas trop inquiète au moindre rapport. Apprends à les interpréter. Google est la pour ça. -
Contributeur sécuritéCitation :
Il se passe quoi... tu sais j'accepterai très bien que tu me dises que je t'emm.... avec ma discussion... ok t'inquiète je t'embête pas plus.
Non, il n'y a aucun problème. Cela ne m'embêtes pas de continuer à essayer de t'aider.
Seulement, je suis sur un autre PC et les infos sur ta discussion, je ne les ai pas sous la main.
Donc, je te répondrais ce soir. Tu en tiendras compte ou pas.
A+ -
Contributeur sécuritéPour C:/Program Files/Orange/GLOBAL/Sung, je te disais que c'était un faux positif.
Pas de problème.
Je te réponds ce soir ( la je suis au boulot ).
Salut. -
Contributeur sécuritéClique sur le lien en bas de page ( avec Internet Explorer ) puis suis les indications que je t'ai mis au message :
http://www.commentcamarche.net/forum/affich 9243468 virus win 32?page=3#91
A+-
verni, il y a rien à faire je n'obtient pas du tout la demande pour faire ce que tu me demande... cela fait plusieurs fois que je vais sur ce lien et rien se passe....
Par contre, j'ai fait une analyse complète de kapersky en mode sans échec pour voir si le 05/11/2008 16:29:03 c:\windows\system32\kaspersky lab\kaspersky online scanner\kavwebscan.dll je pouvrais le mettre en quarantaine... rien à faire... donc je l'ai mis en surveillance et du coup après une réanalyse complète de kapersky en mode normal... il ne m'a plus affiché ça.
Par contre après, j'ai fait une analyse rapide de DrWeb (tout impek), après j'ai fait une analyse complète et la seule chose qui me détecte, est : C:/Program Files/Orange/GLOBAL/Sung dans chemin... dans statut il marque (probablement DLOADER.Trojan) et dans Action il marque rien...
Que dois-je faire ?
-
-
Contributeur sécuritéSur Internet Explorer, tu vas sur le lien qui pose problème :
https://securelist.fr/
Cela doit ouvrir le site de Kaspersky online scanner.
Clique sur accept.
un message va apparaitre : " when using ... ", accepte.
Clique sur downloading and install the program.
les bases de définitions de virus vont se charger : Updating .....
Clique ensuite sur scan et enfin My Computer.
A la fin du scan, clique sur scan report et sur save report as.
laisse toi guider par les invites.
A+-
verni quand je clique sur ton lien... j'ai une page du site Kaspersky Online Scanner ActiveX Control Format String Vulnerability... MAIS IL N'Y A PAS DE WHEN USING COMME MESSAGE QUI APPARAIT... il n'y a rien sauf ce que je te fait en copier coller sur la page de ton lien
Voilà ce que je lis sur cette page :
Secunia ID : SA27187
CVE-ID : CVE-2007-3675
Date de publication
11 oct 2007:
Etat de la solution : Correctif de l'éditeur (avec correctif)
Logiciel : Kaspersky Online Scanner 5.x
Où : A distance
"A distance" s'applique aux autres vulnérabilités dont le vecteur d'attaque n'impose pas l'accès au système ou au réseau local.
Cette catégorie couvre les services qui peuvent être exposés sur Internet (ex. : HTTP, HTTPS, SMTP). Elle reprend aussi les applications client utilisées sur Internet et certaines vulnérabilités qui pourraient piéger et pousser à réaliser certaines actions même un utilisateur sensible à la sécurité.
Impact
Accès au système
Il s'agit des vulnérabilités dans lesquelles un individu malveillant peut accéder au système et exécuter un code arbitraire sous les privileges d'un utilisateur local.
Description
Une description detaillee de la vulnerabilite est disponible sur la version anglaise du site.
Solution
Mise à jour à la version 5.0.98.0.
https://www.kaspersky.fr/downloads
-
-
Contributeur sécuritéKaspersky n'aime pas beaucoup Firefox ( c'est comme pour le scan en ligne ).
Il faut ouvrir Internet explorer pour ce lien et suivre les indications.
Pas de risque, c'est le site de kaspersky.
Tu vas effectuer un scan en ligne.
Clique sur Mycomputer.
Puis sur REport and save report as pour enregistrer le rapport.
Dis moi si tu y arrives.
A+ -
Contributeur sécuritéClique sur le lien :
https://securelist.fr/
et mets à jour comme indiqué en bas de la page.
Refais un scan et dis moi si tu as encore le message.
A+ -
Contributeur sécuritéAucun danger, c'est un module de kaspersky.
Y-a-t-il d'autres fichiers infectés ?
Fais une mise à jour de ton antivirus, déconnecte toi et refais un scan de kaspersky. -
Contributeur sécuritéOn verra plus tard pour la quarantine.
Tu vas faire un scan complet avec Kaspersky.
Tu te déconnectes du net.
Je t'explique comment avoir le rapport d'analyse.
- en bas a droite...clic sur journaux
- regarde par rapport à la date et l'heure et tu obtiendras le rapport.
essaie par exemple de me poster le rapport d'hier.
A+-
-
verni ayé j'ai fait une analyse complète en étant déconnecté avec kaspersky... je t'avouerai que je suis complètement déboussolée car il m'a trouvé un truc à haute risque vulnérabilité...
il m'indique dans détaile deux fois la ligne :
05/11/2008 16:29:03 c:\windows\system32\kaspersky lab\kaspersky online scanner\kavwebscan.dll
et dans menaces détectées il m'indique : vunérabilité https://securelist.fr/ c:\windows\system32\kaspersky lab\kaspersky online scanner\kavwebscan.dll (très dangereux)
je sais plus quoi faire :(
-
-
Contributeur sécuritéEst-ce que pour l'ordi, tu as eu de retour ce problème ( s'éteindre ).
Tu devrais désinstaller :
- Firefox
- Open Office
les réinstaller
Connais-tu les extension noscript et adblock pour firefox ?
A+-
dslée verni g était obligée de me déconnecter...
Concernant la quarantaine de C:\Documents and Settings\love\DoctorWeb\Quarantine ... il me met dans la quarantaine pas ce truc... il me met : SetupPokerO.exe et SetupPoker.exe (que g supprimés en le désinstallant avec le panneau de configuration)..
il me met dsc_2_208101.msp qui signifie dans propriété type correctif windows Installer s'ouvre avec Installateur Windws.
il me met aussi sprtupdate.dll qui signifie quand je clique sur propriété type du fichier extension de l'application (dll) s'ouvre avec application inconnue.
Il me met Fichier ION(ion) s'ouvre avec DLL commune du shell en cliquant toujours sur propriété.
En fait concernant firefox il se peut que quand j'ai fait la démarche de copier ce qu'il fallait faire avec OTM c'est l'a que l'ordi a redemarrer.
Concernant OpenOffice.org... il met impossible de le désinstaller il ne veux pas... par rapport au panneau de config.
Nan connais pas les extension noscript et adblock pour firefox ? c'est quoi ça ? ou faut-il que je regarde ??
désolée connais po grand chose hin ^^
-
-
Contributeur sécuritéDu calme,
Si je récapitule tes ennuis :
- open office ne marche pas
- firefox est virusée ??? qu'entends-tu par cela ?
- pour le problème de connexion, comment cela se passe-t-il ?
Je ne te parle pas de formatage mais de réparation.
A+ -
Heu je suis perdue là.... le rapport de MoveIt! il est au-dessus... en sachant que j'ai eu une alerte me disant que mozilla était virussée... ensuite l'analyse de C:\Windows\Installer\26778a5.msp dans virustotal ne marche pas car cela m'indique que le fichier n existe pas.
Le CD Vista c'est microsoft ? c ça ???
Bon j'crois que si c pour aboutir à reformater mon pc je ne pourrais pas... j'en suis incapable de le faire... donc je jette mon pc et puis c bon... car là suis dégoutée à mort -
Contributeur sécuritéOK,
As-tu fait ce que je te disais au post
http://www.commentcamarche.net/forum/affich 9243468 virus win 32?page=2#71
As-tu le CD de Vista ?
je pense qu'il serait bon que tu fasses une réparation de Vista.
A+ -
Contributeur sécuritéFinalement, le logiciel n'a pas trouvé beaucoup de fichiers.
Certains sont des faux positifs, c'est-à-dire que ce ne sont pas des virus ( DloaderTRojan par exemple )
Il va falloir que tu trouves un autre logiciel de jeu de Poker car celui installé est vérolé.
1) Regarde si tu peux le désinstaller.
Panneau de config --> affichage classique ( en haut à gauche ) --> programmes et fonctionnalités --> regarde si tu trouves le jeu en question.
2) Télécharge OTMoveIt3 (de Old_Timer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTMoveIt3.exe
Double-clique sur OTMoveIt.exe pour le lancer.
Copie la liste qui se trouve en citation ci-dessous et colle-la dans le cadre de gauche de OTMoveIt sous Paste Instructions for Items to be Moved.
:Processes
Explorer.exe
:Services
Schedule
:Reg
:Files
C:\Documents and Settings\love\desktop\telechargements\SetupPoker.exe
C:\Documents and Settings\love\DoctorWeb\Quarantine\SetupPoker.exe
C:\Poker\CDPoker\_SetupPoker.exe
:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]
clique sur MoveIt! pour lancer la suppression.
Le résultat apparaitra dans le cadre "Results".
Clique sur Exit pour fermer.
Poste le rapport ( fichier .log ) situé dans C:\_OTMoveIt\MovedFiles.
Ton ordinateur va redémarrer pour supprimer les fichiers.
3) Tu vas sur le site de VirusTotal et tu vas pouvoir analyser le fichier.
https://www.virustotal.com/gui/
Copiez le chemin indiqué ci-dessous et le coller dans la zone à analyser.
C:\Windows\Installer\26778a5.msp
Tu cliques ensuite sur envoyer le fichier.
Tu postes le rapport de l'analyse ( pour cela, tu sélectionnes la zone de résultat --> click droit --> copier )
A+-
Oula j'ai eu un gros problème avec mozilla me disant qu'il était virusé maintenant :( je te poste le scan de OTM en sachant que je n'ai pu rien faire car il c éteind tout seul... dis moi si c bon avant que je télécharge virus total, merci à toi... c pire qu'hier :(
j'ai pu désinstaller CDPoker par le panneau de config.
========== PROCESSES ==========
Process Explorer.exe killed successfully.
========== SERVICES/DRIVERS ==========
Unable to stop service Schedule .
========== REGISTRY ==========
========== FILES ==========
File/Folder C:\Documents and Settings\love\desktop\telechargements\SetupPoker.exe not found.
File/Folder C:\Documents and Settings\love\DoctorWeb\Quarantine\SetupPoker.exe not found.
File/Folder C:\Poker\CDPoker\_SetupPoker.exe not found.
========== COMMANDS ==========
File delete failed. C:\Users\love\AppData\Local\Temp\etilqs_ePayHwMaaseLlVhffq95 scheduled to be deleted on reboot.
File delete failed. C:\Users\love\AppData\Local\Temp\~DF51BB.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\love\AppData\Local\Temp\~DFD1A1.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\love\AppData\Local\Temp\~ROMFN_00000A70 scheduled to be deleted on reboot.
User's Temp folder emptied.
User's Temporary Internet Files folder emptied.
User's Internet Explorer cache folder emptied.
Local Service Temp folder emptied.
Local Service Temporary Internet Files folder emptied.
Windows Temp folder emptied.
File delete failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\Cache\_CACHE_001_ scheduled to be deleted on reboot.
File delete failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\Cache\_CACHE_002_ scheduled to be deleted on reboot.
File delete failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\Cache\_CACHE_003_ scheduled to be deleted on reboot.
File delete failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\Cache\_CACHE_MAP_ scheduled to be deleted on reboot.
File delete failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\urlclassifier3.sqlite scheduled to be deleted on reboot.
File delete failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\XUL.mfl scheduled to be deleted on reboot.
FireFox cache emptied.
Temp folders emptied.
Explorer started successfully
OTMoveIt3 by OldTimer - Version 1.0.7.0 log created on 11052008_124053
Files moved on Reboot...
File C:\Users\love\AppData\Local\Temp\etilqs_ePayHwMaaseLlVhffq95 not found!
File C:\Users\love\AppData\Local\Temp\~DF51BB.tmp not found!
C:\Users\love\AppData\Local\Temp\~DFD1A1.tmp moved successfully.
File C:\Users\love\AppData\Local\Temp\~ROMFN_00000A70 not found!
File move failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\Cache\_CACHE_001_ scheduled to be moved on reboot.
File move failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\Cache\_CACHE_002_ scheduled to be moved on reboot.
File move failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\Cache\_CACHE_003_ scheduled to be moved on reboot.
File move failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\Cache\_CACHE_MAP_ scheduled to be moved on reboot.
File move failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\urlclassifier3.sqlite scheduled to be moved on reboot.
File move failed. C:\Users\love\AppData\Local\Mozilla\Firefox\Profiles\4l2783ou.default\XUL.mfl scheduled to be moved on reboot.
-
-
-
Contributeur sécuritéBonjour bb.kiriz
Je regarde ce que tu as posté. réponse à venir.
A+-
verni j'ai un gros problème mon pc rame à donfe et quand je veux venir sur le site cela me met : An error occurred while processing your request.
Reference #97.8fa09fc1.1225883526.a39cf7f .... je sais même pas si je vais pouvoir revenir... cela fait 20 minutes que j'essaye de marqué ce texte :(((( c de pire en pire -
Contributeur sécurité@bb.kirizComme je te le disais, dr cureIt est un bon logiciel mais il faut faire attention.
Vérifie pour ta connexion Orange.
Le logiciel avait trouvé comme suspect le ficher suivant : IGOSUNG.EXE
Va dans la quarantaine de Dr CureIT
C:\Documents and Settings\love\DoctorWeb\Quarantine
Tu devrais trouver le fichier. Copie le et colle le à :
C:\Program Files\Orange\GLOBAL\Sung
Tu peux suivre les recommandations du post suivant.
A+
-
-
Contributeur sécuritébb.Kiriiz
Déolé, mais je vais me coucher.
Suis les consignes suivantes :
- Enregistre le rapport et poste le sur le forum, sinon par la messagerie du forum.
- NE FAIS RIEN D'AUTRE.
POurquoi ? CureIT est très performant mais il peut aussi te détecter des fichiers valides comme infectieux.
Attends que je regarde le rapport.
A demain.-
-
voilà le rapport verni.... la seule chose que j'ai réactiver c l'UAC... autrement g rien toucher du tout.
J'espère pouvoir te lire demain...
Merci pour être rester avec moi toute cette journée, franchement c'est un plaisir de trouver des gens qui aident les autres ainsi... si j'étais aussi forte en informatique comme toi, c'est vrai que je prendrai plaisir à essayer de résoudre les gens qui sont dans une tite panique....
Je vais faire dodo aussi... à demain
stream000\file_sprtupdate.dll;C:\Documents and Settings\All Users\Application Data\Dell\DSCUpdates\dsc_2_2_08100.msp\stream000;Probablement DLOADER.Trojan;;
stream000;C:\Documents and Settings\All Users\Application Data\Dell\DSCUpdates\dsc_2_2_08100.msp;L'archive contient des éléments infectés;;
dsc_2_2_08100.msp;C:\Documents and Settings\All Users\Application Data\Dell\DSCUpdates;L'archive contient des éléments infectés;Quarantaine.;
RegUBP2b-love.reg;C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Snapshots2;Trojan.StartPage.1505;Supprimé.;
SetupPoker.exe\data001;C:\Documents and Settings\love\desktop\telechargements\SetupPoker.exe;Adware.Casino;;
SetupPoker.exe\data002;C:\Documents and Settings\love\desktop\telechargements\SetupPoker.exe;Adware.Casino;;
SetupPoker.exe;C:\Documents and Settings\love\desktop\telechargements;L'archive contient des éléments infectés;Quarantaine.;
stream000\file_sprtupdate.dll;C:\Documents and Settings\love\DoctorWeb\Quarantine\dsc_2_2_08100.msp\stream000;Probablement DLOADER.Trojan;;
stream000;C:\Documents and Settings\love\DoctorWeb\Quarantine\dsc_2_2_08100.msp;L'archive contient des éléments infectés;;
dsc_2_2_08100.msp;C:\Documents and Settings\love\DoctorWeb\Quarantine;L'archive contient des éléments infectés;Quarantaine.;
SetupPoker.exe\data001;C:\Documents and Settings\love\DoctorWeb\Quarantine\SetupPoker.exe;Adware.Casino;;
SetupPoker.exe\data002;C:\Documents and Settings\love\DoctorWeb\Quarantine\SetupPoker.exe;Adware.Casino;;
SetupPoker.exe;C:\Documents and Settings\love\DoctorWeb\Quarantine;L'archive contient des éléments infectés;Quarantaine.;
sprtupdate.dll;C:\Documents and Settings\love\DoctorWeb\Quarantine;Probablement DLOADER.Trojan;;
_SetupPoker.exe\data001;C:\Poker\CDPoker\_SetupPoker.exe;Adware.Casino;;
_SetupPoker.exe\data002;C:\Poker\CDPoker\_SetupPoker.exe;Adware.Casino;;
_SetupPoker.exe;C:\Poker\CDPoker;L'archive contient des éléments infectés;Quarantaine.;
IGOSUNG.EXE;C:\Program Files\Orange\GLOBAL\Sung;Probablement DLOADER.Trojan;;
stream000\file_sprtupdate.dll;C:\Windows\Installer\26778a5.msp\stream000;Probablement DLOADER.Trojan;;
stream000;C:\Windows\Installer\26778a5.msp;L'archive contient des éléments infectés;;
26778a5.msp;C:\Windows\Installer;L'archive contient des éléments infectés;Quarantaine.; -
-
-
Contributeur sécuritéNon, je ne vais pas faire dodo.
Le logiciel ne va pas t'ouvrir de rapport.
A la fin de l'analyse, clique sur menu Fichier --> Enregistrer le rapport
A+ avec de bonnes nouvelles. -
Contributeur sécuritéOui, supprime-les quand il ne peut pas faire autre chose.
N'oublie pas d'enregistrer le rapport à la fin.
Menu Fichier --> enregsitrer le rapport.
Tu en es à l'analyse rapide ou complète ?
A+ -
Contributeur sécuritéVu sa localisation :
c//program files/dell support center/bin
je l'aurais mis en quarantaine.
Pour la quarantaine, je m'en occupe.
Je teste le logiciel actuellement.
A+ -
Contributeur sécuritéle logiciel a énormément évolué.
Son interface a complètement changé.
Tu as commencé par effectuer une analyse rapide.
Mets les fichiers qu'il a trouvé en quarantaine.
Après l'analyse, sauvegarde le rapport qui s'est ouvert.
Menu fichier --> enregistrer le rapport.
Choisis ensuite une analyse complète. pour cela, tu branches tes clé USB et disque externe.
L'outil va analyser ces supports.
Même démarche. Tu mets en quarantaine ce qu'il a trouvé et tu sauvegardes le rapport.
Poste-les ensuite.
C'est un excellent outil et très performant.
Il va nettoyer le maximum d'infections.
Par précaution, il est préférable de mettre les fichiers en quarantaine.
A+-
-
verni je comprend pas vraiment pourquoi mettre le trojan qu'il a trouvé dans analyse rapide en quarantaine et de ne pas le désinfecter ou le supprimer... car en plus je ne sais meme pas ou la quarantaine de DrCureit se trouve pour éventuellement plus tard supprimer ce trojan de mon ordi. peut-tu m expliquer ?
-
- 1
- 2
- 3