Trojan Heur 0732534675

Résolu
Bonjour,

Ce virus m'a été transmis depuis un pc portable. J'ai fait un scan en ligne avec BitDefender. Voici le résultat :

BitDefender Online Scanner - Rapport virus en temps réel-Généré à: Fri, Jun 19, 2009 - 14:03:24
Info d'analyse
Fichiers scannés 182735
Infectés Fichiers 18
Virus Détectés

Gen:Trojan.Heur.0732534675 2
Trojan.Generic.1338349 4
Application.Passrevel.A 3
Application.CodeRevel.A 3
Gen:Trojan.Heur.D6E38297A4 1
Adware.Downloader.NaviPromo.A 3
Adware.LivePlayer.A 2

2 PC de mon réseau sont touchés.
Je suis sous XP pro avec avast, ccleaner et spybot.

SVP, quelqu'un peut-il me donner la marche à suivre

Merci beaucoup
Configuration: Windows XP Internet Explorer 7.0

9 réponses

  1. télécharge hijackthis http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
    >> enregistre la cible sous .... "le bureau" renomme HJTInstall.exe en par exemple HJT.exe

    >> Fais un double-clic sur "HJT.exe" afin de lancer l'installation

    >> Clique sur Install ensuite sur "I Accept"

    >> Clique sur" Do a scan system and save log file"

    >> Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse

    http://pagesperso-orange.fr/rginformatique/section%20virus/demohijack.htm

    0
    1. Voila:

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 14:33:19, on 19/06/2009
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16674)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\WINDOWS\system32\RUNDLL32.EXE
      F:\Program Files\GIGABYTE\P8000RCService\P8000RCApp.exe
      F:\Program Files\NewSoft\Presto! PVR\Monitor.exe
      F:\Program Files\Java\jre6\bin\jusched.exe
      F:\Alarm_Notes\ChamClock.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      F:\Program Files\Bonjour\mDNSResponder.exe
      C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
      C:\WINDOWS\system32\imapi.exe
      C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexStoreSvr.exe
      F:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
      F:\Program Files\3M\PSNLite\PsnLite.exe
      F:\Program Files\Java\jre6\bin\jqs.exe
      C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
      F:\PROGRA~1\3M\PSNLite\PSNGive.exe
      F:\Program Files\Maxtor\Sync\SyncServices.exe
      F:\Program Files\CDBurnerXP\NMSAccessU.exe
      C:\WINDOWS\system32\nvsvc32.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\WINDOWS\system32\NOTEPAD.EXE
      F:\OFFICE 2003_11\Office10\WINWORD.EXE
      C:\Program Files\Internet Explorer\iexplore.exe
      D:\Mozilla Thunderbird\thunderbird.exe
      F:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.01net.com/telecharger/
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - F:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - F:\Program Files\Java\jre6\bin\jp2ssv.dll
      O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - F:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [ScanSoft OmniPage 16-reminder] "D:\Omnipage v15\ScanSoft\Ereg\Ereg.exe" -r "C:\Documents and Settings\All Users\Application Data\ScanSoft\OmniPage 16\Ereg\Ereg.ini"
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
      O4 - HKLM\..\Run: [P8000RCApp] F:\Program Files\GIGABYTE\P8000RCService\P8000RCApp.exe
      O4 - HKLM\..\Run: [Presto! PVR Monitor] F:\Program Files\NewSoft\Presto! PVR\Monitor.exe
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "F:\Program Files\Java\jre6\bin\jusched.exe"
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Adobe Reader 8.1.2\Reader\Reader_sl.exe"
      O4 - HKCU\..\Run: [HomeAlarm] F:\Alarm_Notes\ChamClock.exe
      O4 - HKCU\..\Run: [OpAgent] "OpAgent.exe" /agent
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKCU\..\Run: [ccleaner] "C:\Program Files\CCleaner\CCleaner.exe" /AUTO
      O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Startup: Raccourci vers thunderbird.lnk = D:\Mozilla Thunderbird\thunderbird.exe
      O4 - Global Startup: Post-it® Software Notes Lite.lnk = F:\Program Files\3M\PSNLite\PsnLite.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://F:\OFFICE~1\Office10\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
      O16 - DPF: {6B75345B-AA36-438A-BBE6-4078B4C6984D} - http://h20270.www2.hp.com/ediags/gmn2/install/HPProductDetection.cab
      O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) - https://h20436.www2.hp.com/ediags/dex/secure/HPDEXAXO.cab
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{427FD231-7CDB-4181-B737-6017B9736A7A}: NameServer = 212.27.40.240,212.27.40.241
      O17 - HKLM\System\CS1\Services\Tcpip\..\{427FD231-7CDB-4181-B737-6017B9736A7A}: NameServer = 212.27.40.240,212.27.40.241
      O17 - HKLM\System\CS3\Services\Tcpip\..\{427FD231-7CDB-4181-B737-6017B9736A7A}: NameServer = 212.27.40.240,212.27.40.241
      O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
      O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - F:\Program Files\Bonjour\mDNSResponder.exe
      O23 - Service: Google Updater Service (gusvc) - Google - F:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
      O23 - Service: InCD Helper (InCDsrv) - Nero AG - F:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
      O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - F:\Program Files\Java\jre6\bin\jqs.exe
      O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
      O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - F:\Program Files\ma-config.com\maconfservice.exe
      O23 - Service: Maxtor Service (Maxtor Sync Service) - Seagate Technology LLC - F:\Program Files\Maxtor\Sync\SyncServices.exe
      O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
      O23 - Service: NBService - Nero AG - F:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
      O23 - Service: NMSAccessU - Unknown owner - F:\Program Files\CDBurnerXP\NMSAccessU.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
      O23 - Service: PACSPTISVR - Unknown owner - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
      O23 - Service: ServiceLayer - Nokia. - F:\Program Files\PC Connectivity Solution\ServiceLayer.exe
      O23 - Service: SonicStage Back-End Service - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SsBeSvc.exe
      O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
      O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe
      0
      1. télecharge Malwarebyte's ici http://www.malwarebytes.org/mbam/program/mbam-setup.exe
        le programme va se mettre automatiquement a jour.
        S'il manque le fichier COMCTL32.OCX, vous pourrez le télécharger ici
        https://www.malekal.com/tutorial-aboutbuster/
        Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

        Click maintenant sur l´onglet recherche et coche la case : "executer un examen rapide".

        Puis click sur "rechercher".

        Laisse le scanner le pc...

        Si des elements on ete trouvés > click sur supprimer la selection.

        si il t´es demandé de redemarrer > click sur "yes".

        A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.

        Copie et colle le rapport stp.

        PS : les rapport sont aussi rangé dans l onglet rapport/log
        0
        1. c fait,

          Malwarebytes' Anti-Malware 1.38
          Version de la base de données: 2308
          Windows 5.1.2600 Service Pack 2

          19/06/2009 15:59:52
          mbam-log-2009-06-19 (15-59-52).txt

          Type de recherche: Examen rapide
          Eléments examinés: 87683
          Temps écoulé: 3 minute(s), 11 second(s)

          Processus mémoire infecté(s): 0
          Module(s) mémoire infecté(s): 0
          Clé(s) du Registre infectée(s): 0
          Valeur(s) du Registre infectée(s): 0
          Elément(s) de données du Registre infecté(s): 0
          Dossier(s) infecté(s): 0
          Fichier(s) infecté(s): 2

          Processus mémoire infecté(s):
          (Aucun élément nuisible détecté)

          Module(s) mémoire infecté(s):
          (Aucun élément nuisible détecté)

          Clé(s) du Registre infectée(s):
          (Aucun élément nuisible détecté)

          Valeur(s) du Registre infectée(s):
          (Aucun élément nuisible détecté)

          Elément(s) de données du Registre infecté(s):
          (Aucun élément nuisible détecté)

          Dossier(s) infecté(s):
          (Aucun élément nuisible détecté)

          Fichier(s) infecté(s):
          c:\documents and settings\administrateur\local settings\application data\gyksgkc_nav.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
          c:\documents and settings\administrateur\local settings\application data\gyksgkc_navps.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
          0
      2. Navilog1
        Télécharge Navilog1.exe http://il.mafioso.pagesperso-orange.fr/Navifix/Navilog1.exe?thread
        Choisis Enregistrer sous.... et enregistre-le sur ton bureau.
        Ensuite double clique sur navilog1.exe pour lancer l'installation.
        Si, lors du téléchargement, ton Antivirus fais une alerte, ignore-là
        c'est un faux positif, une fausse alerte..
        Une fois l'installation terminée, le fix s'exécutera automatiquement.
        Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau
        Au menu principal, choisis 1 et valide.
        ne fais pas le choix 2,3 ou 4
        Analyse Terminée
        Appuie sur une touche , le bloc-note va s'ouvrir.
        Copie/colle l'intégralité du rapport
        0
        1. Bonjour,

          Je pars pour la journée, je reviendrai ce soir sur le forum. Un grand merci et bonne journée.

          Je crois que j'ai réussi a évacué le trojan heur. Il me reste le trojan Generic 1338349 (nouveau scan bit defender).

          Voilà pour le rapport naviglog :

          Fix Navipromo version 4.0.0 commencé le 21/06/2009 à 9:23:37,01

          !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
          !!! Postez ce rapport sur le forum pour le faire analyser !!!

          Outil exécuté depuis F:\Program Files\navilog1

          Mise à jour le 19.06.2009 à 20h00 par IL-MAFIOSO

          Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 2
          X86-based PC ( Uniprocessor Free : AMD Sempron(tm) Processor 3400+ )
          BIOS : Default System BIOS
          USER : Administrateur ( Administrator )
          BOOT : Normal boot

          Antivirus : avast! antivirus 4.8.1335 [VPS 090620-0] 4.8.1335 (Activated)

          A:\ (USB)
          C:\ (Local Disk) - NTFS - Total:63 Go (Free:47 Go)
          D:\ (Local Disk) - NTFS - Total:78 Go (Free:15 Go)
          E:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)
          F:\ (Local Disk) - NTFS - Total:90 Go (Free:77 Go)
          H:\ (Local Disk) - NTFS - Total:698 Go (Free:648 Go)

          Recherche exécutée en mode normal
          0
          1. il est pas entier ce rapport ?
            0
            1. Bonjour,

              C'est le fichier log cleannavi.txt par contre au démarrage j'ai le message "windows ne trouve pas c:\program"
              0
          2. visiblement la version 4 de navilog a changé, la desinfection est automatisé
            donc c'est ok
            refait un controle avec ton antivirus
            et tiens moi au courant
            0
            1. Tous a l'air ok, il ne trouve plus rien.

              Par contre le portable est chez le réparateur qui me dit qu'avast ne vaut plus rien et n'est efficace qu'à 40%.
              Même si j'ai bien saisi qu'il veut me vendre un payant, je me pose des questions....

              J'ai lu quelque part sur le forum que spybot était dépassé, que l'on pouvait le désinstaller et passer malewarebyte de temps en temps ?

              Zone alarm m'aurait-il évité ces soucis ?

              Merci à toi pour le temps que tu passes à aider les autres, il est très agréable de trouver une écoute quand on a un problème.

              Bonne journée à tous.
              0
              1. effectivement il cherche a te vendre un antivirus, mais...il n'a pas tout a fait tord
                en effet avast est légèrement dépasse , ici on te conseillera plutôt antivir d'avira
                qui est de surcroit gratuit

                mais tu doit avant tout désinstaller avast proprement
                avec cet Utilitaire de désinstallation d'Avast! : aswClear.exe

                https://www.avast.com/fr-fr/uninstall-utility
                tuto merci daniel85
                http://cjoint.com/data/myuPOfIxwL.htm
                une fois l'utilitaire charger sur ton bureau tu doit redemarer ton pc en mode sans echec
                1--démarre ou redémarre l’ordinateur. L'affichage affichent la progression du BIOS,
                >>2--A la fin du chargement du BIOS, tapote sur la touche F8 de ton clavier. jusqu'à ce que le menu des options avancées de Windows apparaisse. Si tu appuie sur la touche F8 trop tôt, il est possible que certains ordinateurs affichent le message "erreur clavier". Dans ce cas redémarre l'ordinateur et essaye de nouveau.
                >>4--En utilisant les flèches de ton clavier, sélectionne « Mode sans échec » dans le menu puis appuie sur Entrée.

                Quand tu es dans ton bureau tu exécute aswClear.exe

                une fois avast désinstallé

                tu redemarre

                et tu telecharge avira

                https://www.clubic.com/telecharger-fiche10821-avira-antivir-personal-free-antivirus.html

                ou https://www.clubic.com/telecharger-fiche10821-avira-antivir-personal-free-antivirus.html

                et tu l'installe

                pour spybot je ne suis pas sur , mais il me semble un peu depassé
                malewarebyte est excellent mais n'a pas de contrôle direct en temps réel de ton pc

                par contre
                spyware terminator est suffisament efficace
                https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/41933.html

                il suffit lors de l'installation de décocher "crawler"
                ca encombre inutilement, c'est pas grave si tu le laisse

                un pare feux est toujours utile ...Zone alarm peut effectivement t'eviter des problemes

                si tu a des soucies hesite pas

                0
            2. Merci pour tes réponses et tes conseils pertinents et avisés :)
              Je voulais effectivement mettre antivir à la place d'avast mais je ne savais pas qu'il existait un utilitaire prévu pour la désinstallation.

              Je pense que nos échanges pourront servir aux autres, et c'est bien le but de ce forum qui m'a toujours aidée à trouver des solutions.

              @+
              0