TR/DropAgent.cyrs

Résolu/Fermé
ccmvigean Messages postés 459 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 16 juin 2023 - 10 août 2011 à 11:44
ccmvigean Messages postés 459 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 16 juin 2023 - 14 août 2011 à 11:23
Bonjour,
Ce virus a été mis en quarantaine par Avira Antivir et j'ai constaté qu'il restait plusieurs lignes de Regedit avec cette donnée Trojan "TR/DropAgent.cyrs".
Je pense avoir contacté ce virus en chargeant légalement des logiciels gratuits d'Internet.
Comment éradiquer ce virus et nettoyer complètement mon micro.
Merci d'avance.



A voir également:

7 réponses

anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
10 août 2011 à 12:00
Bonjour,


Bienvenue sur CCM !
Nous allons essayer de régler ton problème ensemble. D'abord, quelques rappels :

- N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre)
- N'hésite pas à poser des questions en cas de besoin ;)
- Sois patient(e) quand tu postes un message, je ne réponds pas instantanément : je suis bénévole et je ne suis pas en permanence devant mon ordinateur. Mais rassure toi, je ne laisse jamais tomber personne ;)
- La désinfection (si nécessaire) va se dérouler en plusieurs étapes. Même si les symptômes de l'infection disparaissent, la désinfection ne sera terminée que quand je te le confirmerai --> Merci de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.


Commence par utiliser ce logiciel de diagnostic stp, ça me permettra de t'aider :

* Télécharge ZHPDiag (de Nicolas Coolman)
* Lance le (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)
* Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Rends toi sur ce site, clique sur "Parcourir", sélectionne le rapport de ZHPDiag et clique sur Envoyer le fichier. Patiente pendant l'envoi du fichier, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.


Peux-tu également m'indiquer le nom et l'emplacement des fichiers détectés par AntiVir ?

0
ccmvigean Messages postés 459 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 16 juin 2023 21
10 août 2011 à 19:16
Bonjour,

Grand MERCI pour ton assistance.

Voici les éléments demandés :
Rapport ZHPDIAG ;
L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=0a6b2ed79dj11w15q10u7d10m11v5d12v13c8x6o14y5z7o9h14c11i11k12v15

Rapport d'Antivir :
L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=7efe8e7ec7r15i13s11f1411w15u12c12q9m14d10t5j7h5t5s8w12v8q13b11

Bonne réception et au plaisir de te lire pour la suite des activités.
COrdialement.
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
11 août 2011 à 01:05
Il y a sur ton ordinateur des traces du logiciel publicitaire OfferBox. Il est proposé soit via des publicités (il ne faut jamais installer un programme proposé dans une pub), soit en complément lors de l'installation d'un autre programme (pour éviter ça, il faut tout lire attentivement lorsque tu installes un programme gratuit, et décocher tous les programmes additionnels qui sont proposés).
Plus d'informations ici

Pour désinfecter :

1) Ce script va cibler certains éléments à supprimer :

* Ouvre ce lien, sélectionne le script en entier et copie le (Edition --> Copier)
* Lance ZHPFix à partir du raccourci sur ton Bureau
* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
* Clique sur le bouton « GO » pour lancer le nettoyage,
* Copie/colle la totalité du rapport dans ta prochaine réponse


2) Utilise ce logiciel de désinfection généraliste :

* Télécharge et installe Malwarebytes' Anti-Malware
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
* Sélectionne tes disques durs" puis clique sur "Lancer l'examen"
* A la fin de l'analyse, clique sur Afficher les résultats
* Coche tous les éléments détectés puis clique sur Supprimer la sélection
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Poste dans ta prochaine réponse le rapport apparaissant après la suppression


3) Fais redémarrer ton ordinateur et poste un nouveau rapport ZHPDiag (pense à l'héberger sur pjjoint, comme le précédent).

0
ccmvigean Messages postés 459 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 16 juin 2023 21
11 août 2011 à 14:59
Bonjour,
Voici les éléments demandés.
Bonne réception.
Cordialement.

Zhpfix
L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=f567259dceh15u8z14z15x8g15k5n9g15p7y12i10b9u13i14g12v8o8d6w5

Malwarebytes
L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=e362e4baf9q6i9b15x14x5x15e15y14d6l5d14v8y5k8p14w13g11u5h7s6

ZhpDiag
L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=8c7e5a4309k10c6r8s7t10b15k7r13f10m15w6u15d126q14n15p8b5b12g11
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
12 août 2011 à 03:12
Très bien, ton ordinateur n'est plus infecté :)
Voici les conseils de finition :


1) Sécurise ton ordinateur

* Logiciels de protection :
Garde un antivirus (AntiVir dans ton cas, que je te conseille de configurer comme ça) et en complément, garde MalwareBytes Anti-Malware pour faire des scans de vérification de temps en temps. Ni plus, ni moins. Je te conseille donc de désinstaller Yahoo! Anti-Spy qui est totalement inutile.

* Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'installer et d'utiliser le navigateur Firefox. Une fois que c'est fait, lance le et installe les deux extensions de sécurité suivantes :
AdBlockPlus pour bloquer les publicités ;
WOT, pour t'avertir des sites web dangereux.

* Il faut garder à jour tous tes programmes pour que ton ordinateur soit moins vulnérable. Pour cette raison, mets à jour Flash Player : Ferme ton navigateur, puis désinstalle Adobe Flash Player 10 ActiveX et Adobe Flash Player 10 Plugin. Ensuite, utilise ces deux liens pour installer la dernière version : Celui-ci pour l'ActiveX et celui-ci pour le plugin.

* Pour vérifier régulièrement que tous tes programmes sont bien à jour, tu peux t'aider de ce programme : Secunia PSI.



2) Optimisation :

* Télécharge Ccleaner. Installe le et lance le. Clique sur Nettoyeur --> Analyse --> Lancer le nettoyage, puis sur OK dans la fenêtre qui s' affiche. Enfin, Registre --> corrige toutes les erreurs, et recommence jusqu'à ce qu'il ne trouve plus d'erreurs.

* Pour limiter le nombre de programmes qui se lancent automatiquement au démarrage, clique sur Outils --> Démarrage --> Sélectionne les lignes suivantes et clique sur "Désactiver" : HP Software Update / NvMediaCenter / NvCplDaemon / VX1000 / IDTSysTrayApp / QuickTime Task / nwiz / Adobe ARM / SigmatelSysTrayApp / swg / CTFMON.EXE

* Télécharge ce fichier --> lance le --> accepte la modification du Registre.

* Télécharge Defraggler. Installe le puis lance le. Ferme tous tes autres programmes, sélectionne ton disque dur et clique sur "Défragmentation rapide".



3) Il faut supprimer tous les outils que nous avons utilisés : Télécharge DelFix (de Xplode) sur ton Bureau --> Lance le et clique sur Suppression --> quand il aura terminé, clique sur Désinstallation.



4) Pour terminer le nettoyage, il faut purger la restauration du système (pour supprimer les points de restauration infectés). Pour ça, suis ce tutoriel.



5) Prévention : Je te conseille vivement de lire cet article qui t'apportera des informations de prévention et de protection contre les infections (environ 15 minutes de lecture très instructive et utile) : Prévention et sécurité sur internet



6) Précautions Pour finir, je t'invite à changer tous tes mots de passe importants (banque, ebay, paypal...), car certaines infections les récupèrent... De même, fais régulièrement une sauvegarde de tes documents importants sur un support externe (disque dur externe, CD/DVD réinscriptible...)
Ici, nous avons pu désinfecter ton ordinateur, mais ce n'est pas toujours le cas. Certaines infections cryptent les documents et demandent une rançon pour les récupérer, d'autres les modifient pour diffuser des infections, obligeant donc à les effacer... Il faut donc toujours avoir une sauvegarde saine de tes documents, sinon tu risques de les perdre.




Bonne lecture, bon courage, et n'hésite pas à poser des questions en cas de besoin ;)

0
ccmvigean Messages postés 459 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 16 juin 2023 21
13 août 2011 à 17:43
Bonjour anthony5151,
Merci bien pour tous tes conseils. J'ai réalisé toutes les opérations excepté Secunia PSI que j'ai mis en attente d'exécution et complété la suppression des restaurations en me basant sur le guide suivant que je t'adresse à toutes fins utiles.
J'ai constaté que tu avais indiqué que la demande était Résolue donc je ne le ferais pas pour éviter un doublon.
Bonne continuation pour tes prochaines interventions.
Cordialement.
Maurice

Voici les travaux effectués (si je ne me trompe pas) pour la suppression des restaurations :

Le fichier tracking.log est généré par le service de restauration du système.
Pour le supprimer,
1) il faut aller dans les propriétés du poste de travail, onglet "Restauration du système" et cocher la case "désactiver la restauration du système" ce qui a pour effet de ne plus créer de point de sauvegarde (à faire en connaissance de cause). mais le fichier n'est toujours pas supprimé.
2) il faut désactiver complètement le service : démarrer/exécuter et taper "services.msc". Chercher la ligne "service de restauration du système" --> arrêter le service PUIS le désactiver.
3) Suivre les instructions de Microsoft pour Windows XP Professionnel avec un système de fichiers NTFS sur un ordinateur d'un groupe de travail ou autonome :
1. Cliquez sur Démarrer, puis sur Poste de travail.
2. Dans le menu Outils, cliquez sur Options des dossiers.
3. Sous l'onglet Affichage, cliquez sur Afficher les fichiers et dossiers cachés.
4. Désactivez la case à cocher Masquer les fichiers protégés du système d'exploitation (recommandé). Cliquez sur Oui lorsque vous êtes invité à confirmer la modification.
5. Désactivez la case à cocher Utiliser le partage de fichiers simple (Recommandé).
6. Cliquez sur OK.
7. Cliquez avec le bouton droit sur le dossier System Volume Information dans le dossier racine, puis cliquez sur Propriétés.
8. Cliquez sur l'onglet Sécurité.
9. Cliquez sur Ajouter, puis tapez le nom de l'utilisateur auquel accorder l'accès au dossier. Il s'agit généralement du compte avec lequel vous avez ouvert la session. Cliquez sur OK, puis de nouveau sur OK.
10. Double-cliquez sur le dossier System Volume Information situé dans le dossier racine pour l'ouvrir.
4) Charger UNLOCKED.EXE à partir de www.clubic.com/telecharger-fiche20237-unlocker.html
5) Supprimer c:\Système volume information\Tracking.log avec Unlocked
6) Là, le fichier est supprimé et le scan antivir passe sans problème. On peut ensuite au choix laisser le service arrêté ou le remettre en marche.
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
13 août 2011 à 20:34
De rien ;)
Pourquoi parles-tu de supprimer "tracking.log" ?
0
ccmvigean Messages postés 459 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 16 juin 2023 21
14 août 2011 à 11:23
Bonjour anthony5151,
La suppression de traking.log permet de supprimer toute éventuelle prise en main à distance qui aurait existée avec l'ancienne restauration qui comportait un virus.
Bonne réception.
Cordialement.
0