Virus et cheval de troye detectés

Résolu/Fermé
majdoline - 22 févr. 2010 à 22:35
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010 - 23 févr. 2010 à 20:14
Bonjour,
hier AVG m'a signalé la présence de cheval de troye et de virus 47 éléments j'ai scanné fait démarrer en mode sans échec et aujourd'hui plus rien n'apparait j'ai lancé une recherche avec MALAWAREBTES et j'ai trouvé 10 fichier infectés aidez moi à tout nettoyer svp !!!!

Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3777
Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

22/02/2010 22:35:43
mbam-log-2010-02-22 (22-35-36).txt

Type de recherche: Examen complet (C:\|D:\|E:\|F:\|G:\|H:\|I:\|K:\|)
Eléments examinés: 148858
Temps écoulé: 21 minute(s), 47 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 2
Elément(s) de données du Registre infecté(s): 3
Dossier(s) infecté(s): 1
Fichier(s) infecté(s): 4

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\forceclassiccontrolpanel (Hijack.ControlPanelStyle) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\88259739 (Rogue.Multiple) -> No action taken.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Dossier(s) infecté(s):
D:\Documents and Settings\All Users\Application Data\88259739 (Rogue.Multiple) -> No action taken.

Fichier(s) infecté(s):
D:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Démarrage\monnid32.exe (Worm.KoobFace) -> No action taken.
D:\Program Files\CMenu\Utilities\plugins\ZDRx.dll (Malware.Packer.Gen) -> No action taken.
D:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Security Tool.LNK (Rogue.SecurityTool) -> No action taken.
D:\Documents and Settings\Administrateur\Application Data\avdrn.dat (Malware.Trace) -> No action taken.
A voir également:

13 réponses

crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
22 févr. 2010 à 23:07
Bonsoir,
Il faut tout supprimer.
1
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
22 févr. 2010 à 23:09
UpdatesDisableNotify FirewallDisableNotify AntiVirusDisableNotify

Malwarebytes est trops intrusif la dessus.
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990 > fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024
22 févr. 2010 à 23:10
Exact.
Il faut donc supprimer la désactivation => rendre actif.
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172 > crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024
22 févr. 2010 à 23:12
Des fois,c'est un choix personnel de désactiver ces fonctions.
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990 > fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024
22 févr. 2010 à 23:14
Parfais mais pour la sécurité du PC mieux vaut les rétablir.
Ici, c'est certainement lez rogue qui les a désactivé.
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
22 févr. 2010 à 23:03
Salut,

Supprime tout sauf ce qui n'est pas nécessaire comme::

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
0
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
23 févr. 2010 à 20:14
resolu !! Merci beaucoup à tous c'est vraiment super d'avoir des pro en ligne !!
0
je les supprime d'ou car pour m'en débarasser j'ai téléchargé plein de trucs et je ne sais plus comment m'en débarasser
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
22 févr. 2010 à 23:20
Malwarebytes te propose d'appliquer les actions nécessaires.
0
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
22 févr. 2010 à 23:27
merci pour ta réponse je l'ai fait et maintenant j'ai 0 fichiers infectés est-ce que c bon j'en suis débarassé ?
Je les ai mis en quarantaine et supprimés.
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172 > majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
22 févr. 2010 à 23:37
Si tu veut qu'on pousse l'investigation plus loin,tu peux faire ceci:

Télécharge Random's System Information Tool (RSIT) (par random/random) sur ton Bureau.

Double-clique sur RSIT.exe afin de lancer le programme.

Clique sur Continue à l'écran Disclaimer.

Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Envoie le fichier log.txt (c'est celui qui apparaît à l'écran) ainsi que de info.txt (que tu verras dans la barre des tâches) (Ils se trouvent dans le dossier C:RSIT) dans deux fichiers différents sur http://www.cijoint.fr/ coche la case "Rendre public le fichier " et poste nous les liens pour qu'on puisse accéder aux fichiers que tu aurra envoyés.

Je n'aurrai pas beaucoup de temps ce soir,je regarderai demain.en attendant,si quelqu'un veut continuer...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
22 févr. 2010 à 23:21
alors je les supprime du fichier de téléchargement ?
0
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
22 févr. 2010 à 23:24
Parce que je crois que j'ai réussi avec l'antivirus gratuit secuser.com mais comment etre sure que c fait ?
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
22 févr. 2010 à 23:25
Supprimer la sélection:http://img.clubic.com/photo/02120224.jpg
0
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
22 févr. 2010 à 23:55
http://www.cijoint.fr/cjlink.php?file=cj201002/cijvJeoEgq.txt
http://www.cijoint.fr/cjlink.php?file=cj201002/cijTIIjfgw.txt

MERCI BEAUCOUP
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
22 févr. 2010 à 23:57
Au dodo les amis.
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
23 févr. 2010 à 16:40
Supprime ce fichier:D:\WINDOWS\system32\fjhdyfhsn.bat

Ligne inutile (no name) (no file) a fixer avec Hijackthis présent ici:D:\Program Files\trend micro\Administrateur.exe

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

-

A détruire ou non,si tu ne sait pas:

Envoie le ici:https://www.virustotal.com/gui/ et fait une analyse mème si il a déja été analysé et donne moi le lien de l'analyse si il y a eu une détection.

O4 - HKLM\..\RunOnce: [TSC] "D:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\HouseCall\tsc.exe" /HD
"TSC"=D:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\HouseCall\tsc.exe [2009-07-06 383752]

-

Est-ce une extension spéciale menu contextuel du shell?

File Case Shell Extension-->rundll32.exe advpack.dll,LaunchINFSection Candy.inf,FileCase.Uninstall
Run Program Shell Extension-->rundll32.exe advpack.dll,LaunchINFSection Candy.inf,RunWith.Uninstall
0
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
23 févr. 2010 à 19:54
MD5: 3b4ba1990a34afac6fb06167bc11186b
First received: 2009.11.23 17:11:33 UTC
Date 2010.01.15 20:35:59 UTC [>38D]
Résultats 0/41
Permalink: analisis/26291a09715c3fe5e82e64f48d917644529aa867fe911fe1ad2fc323302101d0-1263587759
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172 > majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
23 févr. 2010 à 19:58
Et celui la,l'a tu supprimé D:\WINDOWS\system32\fjhdyfhsn.bat
0
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010 > fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024
23 févr. 2010 à 20:10
DIFFICILE A TROUVER MAIS CA YE SUPPRIME !!!
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172 > majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
23 févr. 2010 à 20:12
A mon avis,le reste semble ok,si tu n'a plus de problème,tu peux mettre le sujet en résolu..
0
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
23 févr. 2010 à 19:42
bonjour c bon je l'ai supprimé
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
23 févr. 2010 à 19:44
Pour lui?

HKLM\..\RunOnce: [TSC] "D:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\HouseCall\tsc.exe
0
majdo26 Messages postés 9 Date d'inscription lundi 22 février 2010 Statut Membre Dernière intervention 23 février 2010
23 févr. 2010 à 19:47
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) j'ai supprimé celui là
j'ai fais une bétises ???
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
23 févr. 2010 à 19:48
Non,mais as tu cherché a savoir pour celui ci:
D:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\HouseCall\tsc.exe"

Envoie le fichier ici:https://www.virustotal.com/gui/

Réanalyse si il a déja été analysé et donne moi le lien du résultat.

Dans bien des cas,un fichier qui occupe cette situation est très suspect.

(HKLM\..\RunOnce:LOCALS~1\Temp)
0