Trojan-Dropper.SEH
Seul Spyware Doctor PC tools me le détecte" mais je n'ai plus la version complète donc plus posible de l'effacer et plus envie de payer 30€ surtout que le souci c'est que même quand Spyware Doctor l'effacais aprés redémarragge cette "saloperie" était toujours là
Kaspersky ne le détecte pas, idem pour Spybot Search and Destroy et également A-Squared free
J'ai voulu essayer Malwarebytes' Anti-Malware, mais mon PC redémarre au bout de 3-4 minutes de "scan", ce qui m'inquiète quand même pas mal
Selon Spyware Doctor ce trojan se situe dans ma base de registre HKEY USER Dossier Software/fcn
Que pouvez vous me conseiller sachant que j'ai déjà testé plusieurs logiciels et aucun le detecte a part Spyware Doctor
ca commence à me saouler surtout que c'est le premier "virus" que je me choppe en 8 ans d'internet chez moi :(
Configuration: Windows XP Firefox
43 réponses
Infection par Trojan.Dropper.Seh, aussi appelé W32/Agent.HRTZ, provoque des fenêtres publicitaires et l’accès à des sites douteux, et résiste à certains antivirus connus, avec une détection limitée à Spyware Doctor. Plusieurs solutions et outils ont été proposés: passage en mode avancé de Spybot, navilog1.exe pour un diagnostic guidé, puis des rapports à envoyer selon les instructions. D’autres approches ont consisté à désinstaller Spybot, remplacer par Spyware Blaster, et employer des outils de nettoyage comme Navilog, OAD, DirLook ou ToolsCleaner pour localiser et traiter les composants en base registre. En pratique, la progression a été lente et des étapes complémentaires expliquent comment gérer un fichier bloqué sur le bureau et des ralentissements éventuels, notamment via des outils de déverrouillage et de suppression.
-
Contributeur sécuritéBonsoir,
Ouvre Spybot search and destroy.
clique sur mode, choisis advanced mode;
dans la colonne de gauche clique sur le + devant tools.
clique sur résident (colonne de gauche)
dans la fenêtre de droite décoche la case devant "resident tea-timer"
-----------------------
Clique sur ce lien :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
pour télécharger navilog1.exe.
Choisis Enregistrer
et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).
Laisse-toi guider. Au menu principal, choisis 1 et valides.
(ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
Copie-colle l'intégralité du rapport dans ta réponse. Referme le blocnote.
Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
-
Bonsoir, et merci pour les conseils, j'ai fait ce que vous m'avez demandé, donc voici le rapport:
Search Navipromo version 3.6.9 commencé le 08/11/2008 à 0:28:37,25
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Administrateur"
Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO
Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.13
Système de fichiers : NTFS
Recherche executé en mode normal
*** Recherche Programmes installés ***
Favorit
WebMediaPlayer
*** Recherche dossiers dans "C:\WINDOWS" ***
*** Recherche dossiers dans "C:\Program Files" ***
...\WebMediaPlayer trouvé !
*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudÉ~1\progra~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudÉ~1" ***
*** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Administrateur\applic~1" ***
*** Recherche dossiers dans "C:\DOCUME~1\INVIT~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" ***
*** Recherche dossiers dans "C:\DOCUME~1\INVIT~1\locals~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Administrateur\menud+~1\progra~1" ***
*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net
*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!
* Recherche dans "C:\WINDOWS\system32" *
* Recherche dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" *
* Recherche dans "C:\DOCUME~1\INVIT~1\locals~1\applic~1" *
*** Recherche fichiers ***
*** Recherche clés spécifiques dans le Registre ***
HKEY_CURRENT_USER\Software\Lanconfig trouvé !
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche nouveaux fichiers Instant Access :
2)Recherche Heuristique :
* Dans "C:\WINDOWS\system32" :
* Dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" :
gwonfpo.exe trouvé !
gwonfpo.dat trouvé !
gwonfpo_nav.dat trouvé !
gwonfpo_navps.dat trouvé !
* Dans "C:\DOCUME~1\INVIT~1\locals~1\applic~1" :
3)Recherche Certificats :
Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat Montorgueil absent !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !
4)Recherche fichiers connus :
*** Analyse terminée le 08/11/2008 à 0:51:26,00 ***
-
-
Contributeur sécuritéBonjour,
Bonjour,
Il serait préférable que tu fasses ton message personnel, cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace
Procèdes comme ceci :
http://perso.orange.fr/rginformatique/section%20virus/demofairesontmessage.htm
A bientôt -
Bonjour,
Suite à des fenetres intempestives de pub, j'ai fais un scan avec spydoctor et celui -ci m'indique que je suisinfecté par trojan drooper.seh. Suite à cela je me retrouve a lire le post present!cependant pour supprimer ce trojan est ce que je dois executer toute ces manoeuvres longues et relativement complexes? -
Contributeur sécuritéRe,
de rien pour l'aide.
Bon surf. -
Ok en effet ;)
Merci à toi encore -
Contributeur sécuritéBonjour,
il s'est créé tout seul.
Tu peux aller vérifier : tu suis la procédure de création jusqu'au calendrier. Tu vas voir en gras les jours où il y a un point (au moins). -
Contributeur sécuritéBonjour,
pour la restauration système c'est bien ça.
Pour ton DD externe, je pense que c'est moins gênant.
Tu peux faire une analyse. Suivant le résultat, tu laisses ou tu défragmentes. -
Contributeur sécuritéBonjour,
hourra !
finitions :
relance OTMoveIt3, clique sur le bouton CleanUp et suis les instructions.
On va prendre un point de restauration propre :
Ouvre ce lien :
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924
dans un premier temps tu le suis pour désactiver la restauration système.
Tu fermes la fenêtre.
Dans un deuxième temps, tu le suis pour réactiver la restauration.
Défragmente ta ou tes partitions.
Je crois que on est au bout.-
Re,
Clean Up! via OTVMoveit3 effectué,
Par contre pour la deuxième partie je dois désactiver la Restauration Système je valide je ferme et je recommence en l'activant c'est bien ça ??
Et quand elle est réactivée je défragmente mon C: ??? j'ai également un DD externe ou je n'enregistre que mes photos et fichiers personnels, aucun logiciel n'y est installé, je le défragmente quand même ???
-
-
Contributeur sécuritéRe,
normal :
C:\Documents and settings\administrateur\pour*.*
n'est pas
C:\Documents and settings\administrateur\bureau\pour*.*
et fais très attention, tu as failli supprimer :
C:\Documents and settings\administrateur
-
-
@HigginsEt bien i lest enfin parti ce foutu fichier
Encore un grand merci à toi je me souviendrais de l'aide précieux que tu m'as fourni et du temps consacré à mes problèmes
Bonne continuation à toi et merci à vous tous sur ce forum vous êtes des experts les gars continuez ainsi ;)
-
-
Bon et bien non ça ne marche pas
je t'ai fait une copie d'écran pour qu_e tu vois par toit même
la première fois j'ai tapé exactement ce que tu m'as dit et là ca me dit que le fichier est introuvable
Ensuite j'ai bougé les espacements et ca me dit qu'il ne peut pas le supprimer car le fichier est utilisé par un autre processus
Le screen shot ci-dessous:
http://img219.imageshack.us/img219/9212/sanstitrerz8.jpg -
Contributeur sécuritéRe,
c'est parti :
Tu démarres en mode sans échec
Démarrer, Exécuter, tu tapes cmd
Une fenêtre DOS s'ouvre.
Si tu vois C:\Documents and settings\administrateur\bureau, tu es là où il faut;
Sinon tu tapes cd C:\Documents and settings\administrateur\bureau
tu cliques sur "enter"
tu tapes
del Pour*.* /F
et tu cliques sur "enter"
Il va te demander une confirmation. Tu cliques sur 'enter' pour confirmer.
Tu tapes exit puis tu cliques sur "enter" pour fermer la fenêtre de DOS.
Tu redémarres en mode normal.
Résultat ? -
Pour le choix "avancé" j'avais regardé et en fait j'ai seulement 4 choix à cocher
http://img508.imageshack.us/img508/9836/screenhg5.jpg
Pour le DOs, non je n'ai jamais fait mais si tu me guides ca va le faire ;) -
Contributeur sécuritéRe,
"avancé" ne mène à rien ?
alors on va essayer sous DOS avec les caractères génériques.
Tu sais faire ? -
Contributeur sécuritéRe,
OK, va en mode sans échec sur cette session Administrateur et regarde ces questions de sécurité/autorisations. -
Contributeur sécuritéRe,
quelque chose m'intrigue, qui est que tu sembles avoir en mode normal la session Administrateur dont je croyais qu'elle n'existait qu'en mode caché.
Tu vas en mode sans échec, sur la session Administrateur.
Tu fais un clic droit sur ton fchier et Propriétés.
Tu devrais avoir un onglet sécurité qui te donne les droits (et les moyens de les modifier) sur ce fichier.
Essaye de te donner tous les droits dessus et de retourner le supprimer. -
déjà essayé en mode sans échec et il me met le même message d'erreur
Mais j'avais essayé via le bureau, j'essaye via l'explorateur quand même ;) -
Contributeur sécuritéRe,
Démarre en mode sans échec :
Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter.
Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
Tu choisis la session Administrateur et pas ta session normale.
Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
(Si F8 ne marche pas utilise la touche F5).
Via l'explorateur, tu cherches le fichier et clic droit et supprimer.
Tu redémarres en mode normal.
Tu me tiens au courant.
-
1) renommer en .txt ne fonctionne pas ;)
2 ) Le rapport de OAD:
11/11/2008 ---- 14:08:19,82
----------------------------------
§§§§§§ [Pourˆtre_en_bonne_sant‚] §§§§§§
----------------------------------
[X] Registre
-------------- [ ] rapide
-- Fichier --- [ ] disque systeme
------------- [X] complete
********************
[Registre]
********************
Aucune entrée détectée
*******************
[Fichier]
*******************
c:\Documents and Settings\Administrateur\Bureau\Pourˆtre_en_bonne_sant‚.pps
*********************
[Même date]
*********************
Aucun fichier créé à la même date détecté
Outil Aide Diagnostic By !aur3n7 Version 1.1
----------------------------------
§§§§§ Fin Rapport §§§§§
---------------------------------- -
Contributeur sécuritéBonjour,
agaçant !!!
clic droit et renommer en truc.txt fonctionne ?
si non, on essaye ça :
Télécharge OAD http://sosvirus.changelog.fr/OAD.exe
- Enregistre le sur ton Bureau
Double clique sur le OAD pour le lancer
- nom de fichier à rechercher fais un copier coller de :Pourêtre_en_bonne_santé
- Type de recherche : sélectionne l'option 6 puis valide [entree]
OAD va maintenant rechercher le fichier. Laisse le travailler jusqu'à ce qu'il en ai terminé.
Le rapport de recherche s'affichera automatiquement à dès qu'il en aura terminé.
- Fais un copier / coller de ce rapport dans ton prochain post.
Note importante : Suivant la taille des disques dur cette recherche peut prendre plusieurs minutes. Sois patient(e)
-
Bonjour,
Alors voici le rapport de Dirlook
DirLook.exe v2.0 by jpshortstuff
Log created at 10:42 on 11/11/2008
==================================[b]
Contents of "C:\Documents and Settings\Administrateur\Bureau"
[/b]
[b][color=blue]---FOLDERS---[/b][/color]
[b]C902[/b] (Created on 26/08/2008 at 18:20) d-----
[b]N95aposter[/b] (Created on 25/04/2008 at 18:46) d-----
[b]Raccourcis[/b] (Created on 07/12/2007 at 16:37) dr----
[b][color=blue]---FILES---[/b][/color]
[b]DirLook.exe[/b] (199680 bytes - created on 10/11/2008 at 20:35, modified on 10/11/2008 at 20:35) --a---
[b]Google Chrome.lnk[/b] (2319 bytes - created on 03/09/2008 at 15:58, modified on 01/11/2008 at 04:41) --a---
[b]OTMoveIt3.exe[/b] (334848 bytes - created on 10/11/2008 at 20:09, modified on 10/11/2008 at 20:09) --a---
[b]P._VSO_Image_Resizer_by_yd.exe[/b] (7829505 bytes - created on 14/10/2008 at 19:58, modified on 14/10/2008 at 20:02) --a---
[b]Poste de travail.lnk[/b] (104 bytes - created on 17/06/2008 at 04:27, modified on 17/06/2008 at 04:27) --a---
[b]Pourêtre_en_bonne_santé.pps [/b] (0 bytes - created on 06/11/2008 at 17:43, modified on 06/11/2008 at 17:43) --a---
==================================
[b][color=blue]=EOF=[/b][/color]
- 1
- 2
- 3