Trojan-Dropper.SEH

Bonjour,Voilà ca fait depuis ce week end que je suis embêté par Trojan.Dropper.Seh (également appelé W32/Agent.HRTZ chez Norman ) , depuis j'ai des fenêtres de pub qui s'ouvre de temps en temps, en plus des sites douteux ( sites de rencontres un peu louches, sites de soit disants protections antivirus aux noms inconnus etc)

Seul Spyware Doctor PC tools me le détecte" mais je n'ai plus la version complète donc plus posible de l'effacer et plus envie de payer 30€ surtout que le souci c'est que même quand Spyware Doctor l'effacais aprés redémarragge cette "saloperie" était toujours là

Kaspersky ne le détecte pas, idem pour Spybot Search and Destroy et également A-Squared free

J'ai voulu essayer Malwarebytes' Anti-Malware, mais mon PC redémarre au bout de 3-4 minutes de "scan", ce qui m'inquiète quand même pas mal

Selon Spyware Doctor ce trojan se situe dans ma base de registre HKEY USER Dossier Software/fcn

Que pouvez vous me conseiller sachant que j'ai déjà testé plusieurs logiciels et aucun le detecte a part Spyware Doctor

ca commence à me saouler surtout que c'est le premier "virus" que je me choppe en 8 ans d'internet chez moi :(
Configuration: Windows XP
Firefox

43 réponses

Résumé de la discussion

Infection par Trojan.Dropper.Seh, aussi appelé W32/Agent.HRTZ, provoque des fenêtres publicitaires et l’accès à des sites douteux, et résiste à certains antivirus connus, avec une détection limitée à Spyware Doctor. Plusieurs solutions et outils ont été proposés: passage en mode avancé de Spybot, navilog1.exe pour un diagnostic guidé, puis des rapports à envoyer selon les instructions. D’autres approches ont consisté à désinstaller Spybot, remplacer par Spyware Blaster, et employer des outils de nettoyage comme Navilog, OAD, DirLook ou ToolsCleaner pour localiser et traiter les composants en base registre. En pratique, la progression a été lente et des étapes complémentaires expliquent comment gérer un fichier bloqué sur le bureau et des ralentissements éventuels, notamment via des outils de déverrouillage et de suppression.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonsoir,

    Ouvre Spybot search and destroy.

    clique sur mode, choisis advanced mode;

    dans la colonne de gauche clique sur le + devant tools.

    clique sur résident (colonne de gauche)

    dans la fenêtre de droite décoche la case devant "resident tea-timer"

    -----------------------

    Clique sur ce lien :
    http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
    pour télécharger navilog1.exe.

    Choisis Enregistrer

    et enregistre-le sur ton bureau.

    Ensuite double clique sur navilog1.exe pour lancer l'installation.
    Une fois l'installation terminée, le fix s'exécutera automatiquement.
    (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

    Laisse-toi guider. Au menu principal, choisis 1 et valides.
    (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

    Patiente jusqu'au message :
    *** Analyse Termine le ..... ***
    Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
    Copie-colle l'intégralité du rapport dans ta réponse. Referme le blocnote.
    Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
    4
    1. Bonsoir, et merci pour les conseils, j'ai fait ce que vous m'avez demandé, donc voici le rapport:

      Search Navipromo version 3.6.9 commencé le 08/11/2008 à 0:28:37,25

      !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
      !!! Postez ce rapport sur le forum pour le faire analyser !!!
      !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

      Outil exécuté depuis C:\Program Files\navilog1
      Session actuelle : "Administrateur"

      Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO

      Microsoft Windows XP [version 5.1.2600]
      Internet Explorer : 7.0.5730.13
      Système de fichiers : NTFS

      Recherche executé en mode normal

      *** Recherche Programmes installés ***

      Favorit
      WebMediaPlayer

      *** Recherche dossiers dans "C:\WINDOWS" ***

      *** Recherche dossiers dans "C:\Program Files" ***

      ...\WebMediaPlayer trouvé !

      *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudÉ~1\progra~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudÉ~1" ***

      *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\applic~1" ***

      *** Recherche dossiers dans "C:\DOCUME~1\INVIT~1\applic~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" ***

      *** Recherche dossiers dans "C:\DOCUME~1\INVIT~1\locals~1\applic~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\menud+~1\progra~1" ***

      *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
      pour + d'infos : http://www.gmer.net

      *** Recherche avec GenericNaviSearch ***
      !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
      !!! A vérifier impérativement avant toute suppression manuelle !!!

      * Recherche dans "C:\WINDOWS\system32" *

      * Recherche dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" *

      * Recherche dans "C:\DOCUME~1\INVIT~1\locals~1\applic~1" *

      *** Recherche fichiers ***

      *** Recherche clés spécifiques dans le Registre ***

      HKEY_CURRENT_USER\Software\Lanconfig trouvé !

      *** Module de Recherche complémentaire ***
      (Recherche fichiers spécifiques)

      1)Recherche nouveaux fichiers Instant Access :

      2)Recherche Heuristique :

      * Dans "C:\WINDOWS\system32" :

      * Dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" :

      gwonfpo.exe trouvé !
      gwonfpo.dat trouvé !
      gwonfpo_nav.dat trouvé !
      gwonfpo_navps.dat trouvé !

      * Dans "C:\DOCUME~1\INVIT~1\locals~1\applic~1" :

      3)Recherche Certificats :

      Certificat Egroup trouvé !
      Certificat Electronic-Group trouvé !
      Certificat Montorgueil absent !
      Certificat OOO-Favorit trouvé !
      Certificat Sunny-Day-Design-Ltd absent !

      4)Recherche fichiers connus :

      *** Analyse terminée le 08/11/2008 à 0:51:26,00 ***
      0
  2. Contributeur sécurité
    Bonjour,

    Bonjour,

    Il serait préférable que tu fasses ton message personnel, cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace
    Procèdes comme ceci :
    http://perso.orange.fr/rginformatique/section%20virus/demofairesontmessage.htm
    A bientôt
    0
    1. Bonjour,
      Suite à des fenetres intempestives de pub, j'ai fais un scan avec spydoctor et celui -ci m'indique que je suisinfecté par trojan drooper.seh. Suite à cela je me retrouve a lire le post present!cependant pour supprimer ce trojan est ce que je dois executer toute ces manoeuvres longues et relativement complexes?
      0
      1. Contributeur sécurité
        Re,

        de rien pour l'aide.

        Bon surf.
        0
        1. Ok en effet ;)

          Merci à toi encore
          0
          1. Contributeur sécurité
            Bonjour,

            il s'est créé tout seul.

            Tu peux aller vérifier : tu suis la procédure de création jusqu'au calendrier. Tu vas voir en gras les jours où il y a un point (au moins).
            0
            1. Contributeur sécurité
              Bonjour,

              pour la restauration système c'est bien ça.

              Pour ton DD externe, je pense que c'est moins gênant.

              Tu peux faire une analyse. Suivant le résultat, tu laisses ou tu défragmentes.
              0
              1. Une fois que j'ai réactivé la restauration système est ce que je crée un point de restauration ???
                0
            2. Contributeur sécurité
              Bonjour,

              hourra !

              finitions :

              relance OTMoveIt3, clique sur le bouton CleanUp et suis les instructions.

              On va prendre un point de restauration propre :

              Ouvre ce lien :

              http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

              dans un premier temps tu le suis pour désactiver la restauration système.

              Tu fermes la fenêtre.

              Dans un deuxième temps, tu le suis pour réactiver la restauration.

              Défragmente ta ou tes partitions.

              Je crois que on est au bout.
              0
              1. Re,

                Clean Up! via OTVMoveit3 effectué,

                Par contre pour la deuxième partie je dois désactiver la Restauration Système je valide je ferme et je recommence en l'activant c'est bien ça ??

                Et quand elle est réactivée je défragmente mon C: ??? j'ai également un DD externe ou je n'enregistre que mes photos et fichiers personnels, aucun logiciel n'y est installé, je le défragmente quand même ???
                0
            3. Contributeur sécurité
              Re,

              normal :

              C:\Documents and settings\administrateur\pour*.*

              n'est pas

              C:\Documents and settings\administrateur\bureau\pour*.*


              et fais très attention, tu as failli supprimer :

              C:\Documents and settings\administrateur

              0
              1. Ouh la boulette :(

                J'y retourne je fais gaffe à bien mettre bureau :(
                0
              2. @HigginsEt bien i lest enfin parti ce foutu fichier

                Encore un grand merci à toi je me souviendrais de l'aide précieux que tu m'as fourni et du temps consacré à mes problèmes

                Bonne continuation à toi et merci à vous tous sur ce forum vous êtes des experts les gars continuez ainsi ;)
                0
            4. Bon et bien non ça ne marche pas

              je t'ai fait une copie d'écran pour qu_e tu vois par toit même

              la première fois j'ai tapé exactement ce que tu m'as dit et là ca me dit que le fichier est introuvable

              Ensuite j'ai bougé les espacements et ca me dit qu'il ne peut pas le supprimer car le fichier est utilisé par un autre processus

              Le screen shot ci-dessous:

              http://img219.imageshack.us/img219/9212/sanstitrerz8.jpg
              0
              1. Contributeur sécurité
                Re,

                c'est parti :

                Tu démarres en mode sans échec

                Démarrer, Exécuter, tu tapes cmd
                Une fenêtre DOS s'ouvre.
                Si tu vois C:\Documents and settings\administrateur\bureau, tu es là où il faut;

                Sinon tu tapes cd C:\Documents and settings\administrateur\bureau
                tu cliques sur "enter"

                tu tapes

                del Pour*.* /F


                et tu cliques sur "enter"

                Il va te demander une confirmation. Tu cliques sur 'enter' pour confirmer.

                Tu tapes exit puis tu cliques sur "enter" pour fermer la fenêtre de DOS.

                Tu redémarres en mode normal.

                Résultat ?
                0
                1. Pour le choix "avancé" j'avais regardé et en fait j'ai seulement 4 choix à cocher

                  http://img508.imageshack.us/img508/9836/screenhg5.jpg

                  Pour le DOs, non je n'ai jamais fait mais si tu me guides ca va le faire ;)
                  0
                  1. Contributeur sécurité
                    Re,

                    "avancé" ne mène à rien ?

                    alors on va essayer sous DOS avec les caractères génériques.

                    Tu sais faire ?
                    0
                    1. Contributeur sécurité
                      Re,

                      OK, va en mode sans échec sur cette session Administrateur et regarde ces questions de sécurité/autorisations.
                      0
                      1. Alors aucun moyen via clic droit en mode sans echec session admin d'avoir cet onglet sécurité sur ce fichier alors que je l'ai sur mes fichiers JPG par exemple

                        [IMG]http://img508.imageshack.us/img508/8222/screenhn6.jpg[/IMG]
                        0
                    2. Contributeur sécurité
                      Re,

                      quelque chose m'intrigue, qui est que tu sembles avoir en mode normal la session Administrateur dont je croyais qu'elle n'existait qu'en mode caché.

                      Tu vas en mode sans échec, sur la session Administrateur.

                      Tu fais un clic droit sur ton fchier et Propriétés.

                      Tu devrais avoir un onglet sécurité qui te donne les droits (et les moyens de les modifier) sur ce fichier.

                      Essaye de te donner tous les droits dessus et de retourner le supprimer.
                      0
                      1. je n'ai qu'une seule session je n'ai jamais le choix entre Admin et Invité

                        Comment faire pour aller en mode sasn échec sur la session " Admin"?? Windows ne me demande rien ni en mode normal ni en mode Sans Echec
                        0
                    3. déjà essayé en mode sans échec et il me met le même message d'erreur

                      Mais j'avais essayé via le bureau, j'essaye via l'explorateur quand même ;)
                      0
                      1. Même constat via l'explorateur en mode sans échec, même message d'erreur :(
                        0
                    4. Contributeur sécurité
                      Re,

                      Démarre en mode sans échec :
                      Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter.
                      Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.

                      Tu choisis la session Administrateur et pas ta session normale.

                      Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                      (Si F8 ne marche pas utilise la touche F5).

                      Via l'explorateur, tu cherches le fichier et clic droit et supprimer.

                      Tu redémarres en mode normal.

                      Tu me tiens au courant.
                      0
                      1. 1) renommer en .txt ne fonctionne pas ;)

                        2 ) Le rapport de OAD:

                        11/11/2008 ---- 14:08:19,82

                        ----------------------------------
                        §§§§§§ [Pourˆtre_en_bonne_sant‚] §§§§§§
                        ----------------------------------
                        [X] Registre

                        -------------- [ ] rapide
                        -- Fichier --- [ ] disque systeme
                        ------------- [X] complete

                        ********************
                        [Registre]
                        ********************

                        Aucune entrée détectée

                        *******************
                        [Fichier]
                        *******************

                        c:\Documents and Settings\Administrateur\Bureau\Pourˆtre_en_bonne_sant‚.pps

                        *********************
                        [Même date]
                        *********************

                        Aucun fichier créé à la même date détecté

                        Outil Aide Diagnostic By !aur3n7 Version 1.1
                        ----------------------------------
                        §§§§§ Fin Rapport §§§§§
                        ----------------------------------
                        0
                        1. Contributeur sécurité
                          Bonjour,

                          agaçant !!!

                          clic droit et renommer en truc.txt fonctionne ?

                          si non, on essaye ça :

                          Télécharge OAD http://sosvirus.changelog.fr/OAD.exe
                          - Enregistre le sur ton Bureau

                          Double clique sur le OAD pour le lancer

                          - nom de fichier à rechercher fais un copier coller de :
                          Pourêtre_en_bonne_santé

                          - Type de recherche : sélectionne l'option 6 puis valide [entree]

                          OAD va maintenant rechercher le fichier. Laisse le travailler jusqu'à ce qu'il en ai terminé.
                          Le rapport de recherche s'affichera automatiquement à dès qu'il en aura terminé.

                          - Fais un copier / coller de ce rapport dans ton prochain post.

                          Note importante : Suivant la taille des disques dur cette recherche peut prendre plusieurs minutes. Sois patient(e)
                          0
                          1. Bonjour,

                            Alors voici le rapport de Dirlook

                            DirLook.exe v2.0 by jpshortstuff
                            Log created at 10:42 on 11/11/2008
                            ==================================[b]
                            Contents of "C:\Documents and Settings\Administrateur\Bureau"
                            [/b]
                            [b][color=blue]---FOLDERS---[/b][/color]

                            [b]C902[/b] (Created on 26/08/2008 at 18:20) d-----
                            [b]N95aposter[/b] (Created on 25/04/2008 at 18:46) d-----
                            [b]Raccourcis[/b] (Created on 07/12/2007 at 16:37) dr----

                            [b][color=blue]---FILES---[/b][/color]

                            [b]DirLook.exe[/b] (199680 bytes - created on 10/11/2008 at 20:35, modified on 10/11/2008 at 20:35) --a---
                            [b]Google Chrome.lnk[/b] (2319 bytes - created on 03/09/2008 at 15:58, modified on 01/11/2008 at 04:41) --a---
                            [b]OTMoveIt3.exe[/b] (334848 bytes - created on 10/11/2008 at 20:09, modified on 10/11/2008 at 20:09) --a---
                            [b]P._VSO_Image_Resizer_by_yd.exe[/b] (7829505 bytes - created on 14/10/2008 at 19:58, modified on 14/10/2008 at 20:02) --a---
                            [b]Poste de travail.lnk[/b] (104 bytes - created on 17/06/2008 at 04:27, modified on 17/06/2008 at 04:27) --a---
                            [b]Pourêtre_en_bonne_santé.pps [/b] (0 bytes - created on 06/11/2008 at 17:43, modified on 06/11/2008 at 17:43) --a---

                            ==================================
                            [b][color=blue]=EOF=[/b][/color]
                            0
                            • 1
                            • 2
                            • 3