Partage
  • Partager sur Facebook
  • Partager sur Twitter

Comment supprimer un trojan ?

    12 décembre 2008 à 8:26:02

    Bonjour à tous et à toutes,

    J'ai eut la désagréable surprise il y a peu de voir que je me suis fait pirater tout mon ordinateur ... Après une analyse, j'ai découvert qu'il s'agit d'un virus de type "trojan" (cheval de troie).

    Voilà ma question : comment puis-je supprimer manuellement ces virus ?


    Merci d'avance pour vos réponses ;)
    • Partager sur Facebook
    • Partager sur Twitter
      12 décembre 2008 à 8:37:42

      Salut,
      Poste un log Hijackthis pour ça, et on te dire comment faire :-)
      En cherchant sur google tu verra comment on poste un log HijackThis.


      • Partager sur Facebook
      • Partager sur Twitter
      Je suis un tocard.
        12 décembre 2008 à 8:44:47

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 08:41:42, on 12/12/2008
        Platform: Windows XP SP3 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16762)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\BitDefender\BitDefender 2009\vsserv.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\System32\SCardSvr.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\agrsmsvc.exe
        C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
        C:\Program Files\PDF Complete\pdfsvc.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\SearchIndexer.exe
        C:\Program Files\Analog Devices\Core\smax4pnp.exe
        C:\WINDOWS\system32\AccelerometerSt.Exe
        C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
        C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
        C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
        C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
        C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
        C:\Program Files\BitDefender\BitDefender 2009\bdagent.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
        C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
        C:\Program Files\DNA\btdna.exe
        C:\documents and settings\administrateur\local settings\application data\yiuykus.exe
        C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
        C:\Program Files\Windows Desktop Search\WindowsSearch.exe
        C:\PROGRA~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
        C:\WINDOWS\system32\wbem\wmiprvse.exe
        C:\WINDOWS\System32\alg.exe
        C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
        C:\Program Files\BitDefender\BitDefender 2009\seccenter.exe
        C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
        C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
        C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\Program Files\Spyware Doctor\pctsAuxs.exe
        C:\Program Files\Spyware Doctor\pctsSvc.exe
        C:\Program Files\Spyware Doctor\pctsTray.exe
        C:\WINDOWS\system32\mmc.exe
        C:\WINDOWS\system32\DfrgNtfs.exe
        C:\WINDOWS\system32\SearchProtocolHost.exe
        C:\WINDOWS\system32\SearchFilterHost.exe
        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
        C:\WINDOWS\system32\wbem\wmiprvse.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
        O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\3.1.807.1746\swg.dll
        O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
        O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Program Files\BitDefender\BitDefender 2009\IEToolbar.dll
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
        O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
        O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
        O4 - HKLM\..\Run: [SoundMAX] C:\Program Files\Analog Devices\SoundMAX\Smax4.exe /tray
        O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
        O4 - HKLM\..\Run: [AccelerometerSysTrayApplet] C:\WINDOWS\system32\AccelerometerSt.Exe
        O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
        O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
        O4 - HKLM\..\Run: [QlbCtrl.exe] C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
        O4 - HKLM\..\Run: [Cpqset] C:\Program Files\Hewlett-Packard\Default Settings\cpqset.exe
        O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
        O4 - HKLM\..\Run: [PDF Complete] C:\Program Files\PDF Complete\pdfsty.exe
        O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
        O4 - HKLM\..\Run: [WatchDog] C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
        O4 - HKLM\..\Run: [BDAgent] "C:\Program Files\BitDefender\BitDefender 2009\bdagent.exe"
        O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Program Files\BitDefender\BitDefender 2009\IEShow.exe"
        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [ISTray] "C:\Program Files\Spyware Doctor\pctsTray.exe"
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
        O4 - HKCU\..\Run: [yiuykus] "c:\documents and settings\administrateur\local settings\application data\yiuykus.exe" yiuykus
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
        O4 - Global Startup: BTTray.lnk = ?
        O4 - Global Startup: DVD Check.lnk = C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
        O4 - Global Startup: Windows Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
        O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
        O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
        O8 - Extra context menu item: Envoyer au périphérique &Bluetooth... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
        O8 - Extra context menu item: Envoyer à Bluetooth - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
        O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
        O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/micros [...] 1223722519125
        O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
        O23 - Service: BitDefender Arrakis Server (Arrakis3) - BitDefender S.R.L. http://www.bitdefender.com - C:\Program Files\Fichiers communs\BitDefender\BitDefender Arrakis Server\bin\Arrakis3.exe
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
        O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
        O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
        O23 - Service: BitDefender Desktop Update Service (LIVESRV) - Unknown owner - C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe
        O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Program Files\PDF Complete\pdfsvc.exe
        O23 - Service: RoxMediaDB10 - Sonic Solutions - C:\Program Files\Fichiers communs\Roxio Shared\10.0\SharedCOM\RoxMediaDB10.exe
        O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
        O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
        O23 - Service: stllssvr - MicroVision Development, Inc. - C:\Program Files\Fichiers communs\SureThing Shared\stllssvr.exe
        O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S. R. L. - C:\Program Files\BitDefender\BitDefender 2009\vsserv.exe

        --
        End of file - 11671 bytes

        Voilà ce que ça donne (je pige rien o_O )

        Au passage j'ai mis les virus en quarantaine, ça change quelque chose au log ?
        • Partager sur Facebook
        • Partager sur Twitter
          12 décembre 2008 à 9:03:03

          Hum...
          Y'as du reste d'avast, du navipromo mais pas de quoi fouetter un chat...
          Pour Navipromo,
          Télécharge Navilog1, de IL-MAFIOSO sur ton bureau.
          -Suit attentivement ce guide:
          -http://www.site-naheulbeuk.com/navilog.php
          -Poste moi le rapport en fin d'analyse, en ne faisant que l'option Une pour le moment.
          Ensuite, donne moi les noms des fichiers que détecte ton AV, et également ce qui te fait dire que ton pc est piraté.
          • Partager sur Facebook
          • Partager sur Twitter
          Je suis un tocard.
            12 décembre 2008 à 9:36:41

            Voici le rapport :
            Search Navipromo version 3.7.0 commencé le 12/12/2008 à 9:28:41.45

            !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
            !!! Postez ce rapport sur le forum pour le faire analyser !!!
            !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

            Outil exécuté depuis C:\Program Files\navilog1

            Mise à jour le 10.12.2008 à 21h00 par IL-MAFIOSO

            Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 3
            X86-based PC ( Multiprocessor Free : Processeur Intel Pentium III Xeon )
            BIOS : Default System BIOS
            USER : Administrateur ( Administrator )
            BOOT : Normal boot

            Antivirus : avast! antivirus 4.8.1296 [VPS 081210-0] 4.8.1296 (Activated)
            Firewall : BitDefender Firewall 12.0 (Not Activated)

            C:\ (Local Disk) - NTFS - Total:78 Go (Free:48 Go)
            D:\ (Local Disk) - NTFS - Total:9 Go (Free:1 Go)
            E:\ (CD or DVD)
            F:\ (Local Disk) - NTFS - Total:145 Go (Free:145 Go)
            G:\ (USB) - FAT32 - Total:3812 Mo (Free:3 Go)


            Recherche executé en mode normal

            *** Recherche Programmes installés ***

            Favorit

            *** Recherche dossiers dans "C:\WINDOWS" ***


            *** Recherche dossiers dans "C:\Program Files" ***


            *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***


            *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***


            *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***


            *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\applic~1" ***


            *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" ***


            *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\menudm~1\progra~1" ***


            *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
            pour + d'infos : http://www.gmer.net



            *** Recherche avec GenericNaviSearch ***
            !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
            !!! A vérifier impérativement avant toute suppression manuelle !!!

            * Recherche dans "C:\WINDOWS\system32" *

            * Recherche dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" *



            *** Recherche fichiers ***



            *** Recherche clés spécifiques dans le Registre ***
            !! Les clés trouvées ne sont pas forcément infectées !!

            HKEY_CURRENT_USER\Software\Lanconfig trouvé !

            [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "yiuykus"="\"c:\\documents and settings\\administrateur\\local settings\\application data\\yiuykus.exe\" yiuykus"


            *** Module de Recherche complémentaire ***
            (Recherche fichiers spécifiques)

            1)Recherche nouveaux fichiers Instant Access :


            2)Recherche Heuristique :

            * Dans "C:\WINDOWS\system32" :


            * Dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" :

            yiuykus.exe trouvé !
            yiuykus.dat trouvé !
            yiuykus_nav.dat trouvé !
            yiuykus_navps.dat trouvé !

            3)Recherche Certificats :

            Certificat Egroup trouvé !
            Certificat Electronic-Group trouvé !
            Certificat Montorgueil absent !
            Certificat OOO-Favorit trouvé !
            Certificat Sunny-Day-Design-Ltd absent !

            4)Recherche autres dossiers et fichiers connus :



            *** Analyse terminée le 12/12/2008 à 9:31:46.00 ***

            Ensuite, le nom des fichiers trouvées par mon AV :

            2u.com win32:Kavos [Trj]
            3lr3lqbq.bat win32:Kavos [Trj]

            Enfin, comment je sais que j'ai été piraté :

            Le gars à changer plusieurs de mes codes, et dans WoW (si tu connais), il a vendu tout mes objets et ceux appartenant à ma guilde :)


            • Partager sur Facebook
            • Partager sur Twitter
              12 décembre 2008 à 9:46:55

              Salut,
              Passe Navilog1 option deux.
              Poste moi son rapport de désinfection...
              Pour wow, vu le nom que te donne l'av, ça me dit trop rien.
              Je vais voir ça de plus près, tu es spur que rien d'autre n'est detecté ?
              Après nettoyage de navilog1,
              Télécharge Combofix de sUbs sur ton bureau.
              Suit ce tutorial sur son utilisation
              http://www.bleepingcomputer.com/combof [...] iser-combofix
              Poste moi le rapport après le redémarrage.

              Note: L'installation de la console de récupération n'est pas nécessaire si tu as déjà un CD de Windows en ta possesion, il la contient déjà.
              • Partager sur Facebook
              • Partager sur Twitter
              Je suis un tocard.

              Comment supprimer un trojan ?

              × Après avoir cliqué sur "Répondre" vous serez invité à vous connecter pour que votre message soit publié.
              × Attention, ce sujet est très ancien. Le déterrer n'est pas forcément approprié. Nous te conseillons de créer un nouveau sujet pour poser ta question.
              • Editeur
              • Markdown