Cheval de troie

Résolu/Fermé
matou83 Messages postés 358 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 8 février 2024 - 23 nov. 2012 à 23:22
 matou83 - 2 déc. 2012 à 08:17
Bonjour,




chaque fois que j'ouvre ma boite mail j'ai un avertissement d'Avast me disant qu'un cheval de troie est bloqué . si je fais une analyse fine il n'y a pas de fichier infecté , donc l'antivirus a bien fonctionné . Mais comment poster en fichier joint le rapport d'analyse sur l'avertissement d'Avast me donnant l'URL et les détails du virus ? (il affecte javascript )
De plus la fin du message porte sur la proposition d'une "safe zone" et l'utilisation de google chrome plutot que Firefox . N'est-ce pas simplement une pub d'Avast ?
Comment poster le rapport enregistré en fichier joint ?

44 réponses

yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 687
27 nov. 2012 à 13:59
Ok repasser AdwCleaner en mode suppression, il devrait encpre faire du menage.
0
matou83 Messages postés 358 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 8 février 2024 10
27 nov. 2012 à 17:08
OK je vais repasser ADWCleaner mais je doute qu'il trouve encore quelque chose puisque le dernier scan avec lui n'avait plus rien trouvé .Par ailleurs je n'ai examiné que les 2 premières pages du scan de ZHPDiag, les autres étant totalement incompréhensibles pour moi. Mais là je n'ai vu que des OK , sauf vers la fin de la première :

[HKLM\SOFTWARE\microsoft\Windows\CurrentVersion\Policies\Explorer]NoActiveDesktopChanges: Modified

Est-ce que c'est cela qui te fait conseiller de repasser ADWCleaner ?

Merci encore de tes conseils et de ta patience.
matou83
0
matou83 Messages postés 358 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 8 février 2024 10
27 nov. 2012 à 17:26
ci-joint dernier rapport de scan ADWCleaner
# AdwCleaner v2.009 - Rapport créé le 27/11/2012 à 17:14:28
# Mis à jour le 24/11/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : yves - YVES-HP
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\yves\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\K2Z8WGZ5\adwcleaner.exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****

Dossier Supprimé : C:\Program Files (x86)\Conduit
Dossier Supprimé : C:\Program Files (x86)\WiseConvert_1.5
Dossier Supprimé : C:\Users\yves\AppData\Local\Conduit
Dossier Supprimé : C:\Users\yves\AppData\LocalLow\Conduit
Dossier Supprimé : C:\Users\yves\AppData\LocalLow\PriceGong
Dossier Supprimé : C:\Users\yves\AppData\LocalLow\WiseConvert_1.5

***** [Registre] *****

Clé Supprimée : HKCU\Software\AppDataLow\Software\Conduit
Clé Supprimée : HKCU\Software\AppDataLow\Software\ConduitSearchScopes
Clé Supprimée : HKCU\Software\AppDataLow\Software\PriceGong
Clé Supprimée : HKCU\Software\AppDataLow\Software\SmartBar
Clé Supprimée : HKCU\Software\AppDataLow\Software\WiseConvert_1.5
Clé Supprimée : HKCU\Software\AppDataLow\Toolbar
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{19803860-B306-423C-BBB5-F60A7D82CDE5}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{19803860-B306-423C-BBB5-F60A7D82CDE5}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Clé Supprimée : HKLM\SOFTWARE\Classes\Toolbar.CT3242339
Clé Supprimée : HKLM\Software\Conduit
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{493CCB71-DCAD-4257-9F08-8750F63BD792}
Clé Supprimée : HKLM\Software\WiseConvert_1.5
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{19803860-B306-423C-BBB5-F60A7D82CDE5}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{493CCB71-DCAD-4257-9F08-8750F63BD792}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{14C0C050-FE76-4C6D-B45C-81F3AD8D2730}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{53D86A72-3089-46BD-A239-4F2080CC6C47}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{19803860-B306-423C-BBB5-F60A7D82CDE5}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\WiseConvert_1.5 Toolbar
Clé Supprimée : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes [bProtectorDefaultScope]
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{19803860-B306-423C-BBB5-F60A7D82CDE5}]
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks [{19803860-B306-423C-BBB5-F60A7D82CDE5}]
Valeur Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{19803860-B306-423C-BBB5-F60A7D82CDE5}]

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16421

Remplacé : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://search.conduit.com?SearchSource=10&ctid=CT3242339 --> hxxp://www.google.com

-\\ Mozilla Firefox v16.0.2 (fr)

Nom du profil : default
Fichier : C:\Users\yves\AppData\Roaming\Mozilla\Firefox\Profiles\tpucnsku.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

-\\ Google Chrome v [Impossible d'obtenir la version]

Fichier : C:\Users\yves\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [43193 octets] - [25/11/2012 23:38:37]
AdwCleaner[R2].txt - [2970 octets] - [26/11/2012 11:06:38]
AdwCleaner[S1].txt - [43284 octets] - [25/11/2012 23:39:51]
AdwCleaner[S2].txt - [3055 octets] - [26/11/2012 11:07:28]
AdwCleaner[S3].txt - [4034 octets] - [27/11/2012 17:14:28]

########## EOF - C:\AdwCleaner[S3].txt - [4094 octets] ##########

Qu'en pensez vous ? Effectivement il y a encore des dossiers supprimés !!!!
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 687
27 nov. 2012 à 18:16
Non non j'ai juste vu encore des noms d'adwares dans les programmes installé. Maintenant refaire un ZHPDiag on scriptera ce qu'il restera.

Ps : attention a bien enregistrer les programmes dans l'ordinateur et non pas dans le dossier temporaire ça risque de poser problème (je dis ca car le dernier AdwCleaner a été exécuté depuis les temporaires au lieu du bureau)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
matou83 Messages postés 358 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 8 février 2024 10
27 nov. 2012 à 22:00
Lien pour dernier scan fait avec ZHPDiag ce soir à 21h55
matou83


https://www.cjoint.com/?3KBv6hlhe2r
0
Yoann090, bonsoir, j'ai fait un envoi sur un forum voisin par erreur .
Si le fait d'avoir signalé le pb résolu fait que vous n'ayez pas lu le message précédent où je donnais le lien pour le scan fait hier soir avec ZHPDiag, tant pis .
A vous de voir si vous lisez encore les messages sur ce forum précis, sinon tant pis pour moi, je n'en ferai plus , tant qu'un nouveau pb ne surviendra ....
Cordialement
Matou83
0
bonsoir,yoann090, peut-être que le fait d'avoir signalé le pb résolu a eu pour conséquence que vous ne consultiez plus
ce forum . A vous de voir si le dernier scan vous intéresse encore ou non .
Cordialement .
matou83
0
STARGATE43 Messages postés 14584 Date d'inscription samedi 3 décembre 2011 Statut Contributeur Dernière intervention 26 septembre 2023 2 388
28 nov. 2012 à 23:04
Bonsoir matou, si tu veux prendre contact avec yoann, fais lui un MP, et en principe il reviendra vers ton sujet, mais dans ce cas, tu peux marquer comme non-résolu.
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 687
Modifié par yoann090 le 28/11/2012 à 23:14
Mouai c'est ce que je pensais avoir mis AdwCleaner dans les temporaires ça a pas fonctionner. Désinstalle le et réinstalle le sur ton bureau !!
Pour info, tout ce qu'il reste encore (c'est une vraie poubelle numérique) :
https://www.cjoint.com/?3KCxlA2TzqE

Par ailleurs, si vous utilisez Avast, il faut désinstaller Norton.
0
Il EST sur le BUREAU ! Je vais le refaire mais je ne comprends pas bien ce qui s'est passé, il est très différend .....
0
Yoann090, bonjour, ci-joint lien pour dernier diag fait ce 29/11 à 8h50 avec ZHPDiag.
Il est sur le bureau et bien visible pour moi, l' avez vous bien reçu ? Cordialement et merci encore pour votre aide . matou83

http://cjoint.com/?3KDi07wy2Yw
0
yoann090, rebonjour : pour ce qui est de Norton je n'ai jamais activé la version vendue avec l'ordi, faut-il quand-meme enlever les restes ????Je vais voir sur le panneau de config s'il y figure et essayer de l'enlever, bien que je doute qu'il ne soit pas protégé ! Comme'nt faire si c'est le cas ??? Bien à vous . matou83
0
yoann090 : je viens de désinstaller Norton , sans pb apparent . Mais en fait GROS PROBLEME SUR MA BOITE MAIL : si j'y avais avec IE je n'ai plus aucun message enregistré : les messages s'ouvrent sans rien dedans !
Par contre avec Firefox pas de pb , ils sont conservés ! Que faire ?
0
Yoann090, ci joint lien pour scan ZHPDiag fait après suppression de Norton pour comparaison avec le précédent ( remarque ce précédent a été transmis par IE qui a l'air de marcher bizarrement pour les mails , alors que celui-ci est transmis par Firefox . Différence de lecture pour vous ?? Cordialement . matou83

: http://cjoint.com/?3KDjJxFcd7t
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 687
29 nov. 2012 à 10:02
Relisez ce que j'ai ecris j'ai pas redemandé un ZHPDiag j'ai demandé a ce que vous desinstalliez Adwcleaner et que vous le reinstalliez sur le bureau.
0
yoann090, excusez moi , ci-dessous rapport de scan fait selon vos conseils , j'en ai fait un aussi en mode suppression : identique à celui-ci .
Avec mes remerciements . matou83





# AdwCleaner v2.009 - Rapport créé le 29/11/2012 à 15:23:56
# Mis à jour le 24/11/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : yves - YVES-HP
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\yves\Downloads\adwcleaner.exe
# Option [Recherche]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****


***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v16.0.2 (fr)

Nom du profil : default
Fichier : C:\Users\yves\AppData\Roaming\Mozilla\Firefox\Profiles\tpucnsku.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

-\\ Google Chrome v [Impossible d'obtenir la version]

Fichier : C:\Users\yves\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [1121 octets] - [29/11/2012 12:05:12]
AdwCleaner[R2].txt - [1053 octets] - [29/11/2012 15:23:56]
AdwCleaner[S1].txt - [1184 octets] - [29/11/2012 12:06:19]

########## EOF - C:\AdwCleaner[R2].txt - [1173 octets] ##########
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 687
29 nov. 2012 à 19:17
Bizarre. Enfin je prepare un script et vous tiens au courant.
0
Utilisateur anonyme
29 nov. 2012 à 19:20
hello

executé clic droit "en tant qu'admin" ? , protections desactivées ? au pire refaire la manip en miode sans echec des fois on a de sacrées surprises ^^
0
matou83 Messages postés 358 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 8 février 2024 10
30 nov. 2012 à 13:49
J'ai bien effectué entant qu'administrateur , mais sand ésactiver Avast(non demanadé par yoann090) Par contre je ne comprneds pas ce que signifie "mode sans échec" je cvonnais au démarrage de l'ordi mais sur l'éxécution d'un scan ????
cordialement
matou83
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 687
Modifié par yoann090 le 30/11/2012 à 19:10
Oui c'est ça, g3n te demandait de relancer l'ordinateur en mode sans échec et de relancer AdwCleaner dans ce mode.
0
matou83 Messages postés 358 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 8 février 2024 10
30 nov. 2012 à 23:41
bonsoir yoanna090,

je viens d'essayer d'ouvrir l'ordi en mode sans échec : j'ai consulté les conseils du site pour windows 7 , ça ne marche pas ( micro HP)
*au démarrage, escape pour stopper processus
*ensuite F2 : tableau diagnostics
diag mat HP vision v1.04
test unité centrale :OK
test disque dur : connexions test réussi
: démarrage :réussi
: SMART : réussi
:Mémoire : réussi

apparait alors message :
appuyer sur R pour redémarrer

J'ai alors appuyé sur F8 : tableau suivant :
*continuer démarrage
*infos système
*changer de langue
*démarrage : F9
*configuration : F10
*récupération système : F11
prise en charge réseau : F12
outils

J'ai donc appuyé sur F9 :tableau suivant :
*source démarrage UEFI
*sources démarrage héritées
*Lecteur CD Rom
*SATA 2
*Disque dur
*SATO
Network controller

J'ai eu beau mettre le curseur en face de sources de démarrage héritées et ensuite disque dur : RIEN ne se passe !
Ne reste plus que la solution d'appuyer sur la touche Escape et le démarrage se fait normalement .

J'ai vu sur votre site une autre méthode mais elle est FORMELLEMENT DÉCONSEILLÉE si un virus est susceptible d'infecter l'ordi car il risque après de tourner en boucle . JE NE L'UTILISERAI DONC PAS !

Je signale que depuis son démarrage ce matin je n'ai plus eu de pb pour avoir accès à mes mails, je n'ai plus signe d'infection d'AVAST , donc je n'ai plus à priori de crainte .
ET vous qu'en pensez vous ?
0
Yoann090, rebonsoir
Ci dessous lien pour scan fait avec démarrage "pseudo-normal" (en tout cas non forcé puisque je n'ai pas trouvé l'otion) cad avec l'otion F9 puis "sources démarrage héritées" la seule option en fait qui marche (voir mon mail précédent ) Je l'ai vu : il ne ressemble en rien à celui fait en démarrage normal mais a l'air bien fouilli !
Qu'en pensez vous ?
Avec tous mes remerciements . matou83


: http://cjoint.com/?3KEx1ygLPyD
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 687
1 déc. 2012 à 00:38
Tu vois la taille du rapport 40000 et des poussieres, c'est ça qu'il devrait virer en suppression. Pour le mode sans échec F8 ou F5
0