CHEVAL DE TROIE win32: Downloader-kk [Trj]

Fermé
abyss00 Messages postés 72 Date d'inscription dimanche 16 septembre 2007 Statut Membre Dernière intervention 30 juin 2010 - 16 sept. 2007 à 15:19
 abyss00 - 18 sept. 2007 à 19:13
BONJOUR a tous ,

J'ai actuelment AVAST edition familiale et il ma détécté hier soir un Cheval de troie win32: Downloader-kk [Trj]!!!
Cette detection ai survenu apres une sorte de telechargement seul de: drive cleaner (2 fois succesivemen mai pourtan jai fermer la fennetre pr pa le terminer le telechargement je pense) et ensuite error safe(1fois) et c la que sa ma detecté le cheval de troie ci-dessus!
je voudrai savoir comment savoir si il ai sur mon ordinateur ou si je lai supprimé!!!
>Jai demarer avast et fai un scan complet et sa ma trouvé 0 fichiers infectés!
>jai utiliser antivir (tout en desactivant avast le tan du scan) sa ne ma rien trouver!
>pour spybot aussi pa de cheval de troie detecté!
>PAR contre kan je fai un scan avec ad-aware SE personnal sa me detecte le cheval de troie 2 fois dans le scan????
Voila ce que sa maffiche:
>UN CHEVAL DE TROIE a été trouvé
>Fichier C:\users\stephane\appdata\local\temp\AAWTPM\C853231\1£
>NOM du logiciel WIN 32: downloader-KK [Trj]
>TYPE de logiciel cheval de troie
>VERSION VPS : 00077467 , 15/09/2007
...
donc ensuite comme sa me la detecté 2fois dans ad-aware jai mi en quarantaine la premier fois et la 2eme fois jai essayé supprimer! une fois terminer jai été dan la zone de quarantaine de avast et sa me laffiche bien :
>Nom du fichier : UERSV89998N91S1912 Netinstaller.exe
jai donc cliker sur scann pour vacciner et sa maffiche ceci:
>Scan des fichiers sélectionnés
------------------------------------------------------------------------------------------
Le programme va essayer de scanner le(s) 1 fichier(s) sélectionné(s) de la zone de quarantaine

Déplacer les fichiers vers le dossier temporaire : C:\Users\stephane\AppData\Local\Temp\_avast4_\unp214731182.tmp
ID du fichier : 0000000010 Nom original : C:\Users\stephane\AppData\Local\Temp\AAWTMP\C24837184\BE8C5\UERSV_9999_N91S1912NetInstaller.exe Nouveau dossier : C:\Users\stephane\AppData\Local\Temp\_avast4_\unp214731182.tmp\10.exe

Scan des fichiers du dossier temporaire : C:\Users\stephane\AppData\Local\Temp\_avast4_\unp214731182.tmp
C:\Users\stephane\AppData\Local\Temp\_avast4_\unp214731182.tmp\10.exe Win32:Downloader-KK [Trj]
------------------------------------------------------------------------------------------
L'action a été accomplie avec succès !

DONC VOILA OU JEN SUIS! Le probleme c que a chaque fois que je demare ad-aware se personnal sa me le detecte 2fois dan le scan et cela meme kan jai mi le cheval de troie en quarantaine!

AI TIL SUPPRIMER DE MON ORDINATEUR? OU ENCORE SUR MON PC?
ET COMMENT SEN DEBARASSER SVP MERCI?

( PS: juste pour savoir dan le pire des cas si jarrive pa a lenlever de mon ordinateur , si je fai un formatage du disque dur et je reinstalle tout sa va me lenlver ou pas? car c kan meme un cheval de troie chui pas trop trankil avec sa moi!)
A voir également:

10 réponses

papyber Messages postés 6406 Date d'inscription samedi 24 mars 2007 Statut Contributeur sécurité Dernière intervention 3 octobre 2010 257
16 sept. 2007 à 16:30
Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

- Va dans démarrer puis panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur désactiver et valide.

Télécharge maintenant Navilog1 depuis-ce lien :

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, Fais un Clic-droit sur le raccourci Navilog1 présent sur ton bureau et choisis "Exécuter en tant qu'administrateur".

Au menu principal, Fais le choix 1
Laisse toi guider et patiente.
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche le blocnote va s'ouvrir.
Copie-colle l'intégralité du rapport dans une réponse.
Referme le blocnote
Le rapport fixnavi.txt est en outre sauvegardé dans %systemdrive%.
0
abyss00 Messages postés 72 Date d'inscription dimanche 16 septembre 2007 Statut Membre Dernière intervention 30 juin 2010 1
16 sept. 2007 à 17:19
salut papyber merci pour ta reponse! voila cke sa donne :

Search Navipromo version 3.0.4 commencé le 16/09/2007 à 17:10:10,71

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 16.09.2007 a 13h00 by IL-MAFIOSO

Microsoft Windows Vista 6.0.6000
Internet Explorer : 7.0.6000.16512


*** Recherche Programmes installes ***




*** Recherche dossiers dans C:\Windows ***



*** Recherche dossiers dans C:\Program Files ***


*** Recherche dossiers dans C:\ProgramData ***


*** Recherche dossiers dans C:\ProgramData\Microsoft\Windows\Start Menu\Programs ***


*** Recherche dossiers dans C:\Users\stephane\AppData\Roaming\MICROS~1\Windows\STARTM~1\Programs ***


*** Recherche dossiers dans C:\Users\stephane\AppData\Local\virtualstore\Program Files ***



*** Recherche dossiers dans C:\Users\stephane\AppData\Roaming ***



*** Recherche avec GenericNaviSearch ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

* Scan C:\Windows\system32 *

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !

* Scan C:\Users\stephane\AppData\Local\Microsoft *

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !

* Scan C:\Users\stephane\AppData\Local\virtualstore\windows\system32 *

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !

* Scan C:\Users\stephane\AppData\Local *

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !



*** Recherche fichiers ***




*** Recherche cles registre ***



*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:

2)Recherche Heuristique :






3)Recherche Certificats :

Certificat Egroup absent !


*** Analyse Terminé le 16/09/2007 à 17:10:40,97 ***

>sa siginfie koi? chui infecté ou pas?
>(PS : dans le pire des cas si je le suis si je reformate le disque dur et reinstalle mon pc jlorai tj ou pas?)

MERCI D'AVANCE
0
papyber Messages postés 6406 Date d'inscription samedi 24 mars 2007 Statut Contributeur sécurité Dernière intervention 3 octobre 2010 257
16 sept. 2007 à 17:43
faire un scan antivirus en ligne avec internet explorer et accepter l'activex
poster le rapport ici ensuite
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

si tu formates ton Pc, en principe le virus partira.;;
mais c'est tout de même dommage de formater pour un cheval de troie qui est dans tes fichiers temp et dans ta quarantaine d'après tes rapports de départ
C:\users\stephane\appdata\local\temp\AAWTPM\C853231\1£ 
C:\Users\stephane\AppData\Local\Temp\_avast4_\unp214731182.tmp\10.exe 

on va voir ce que va dire le scan en ligne
supprime navilog par ajout suppression de programmes, tu n'en as plus l'utilité
0
abyss00 Messages postés 72 Date d'inscription dimanche 16 septembre 2007 Statut Membre Dernière intervention 30 juin 2010 1
16 sept. 2007 à 18:24
RE sa marche pas la mise a jour pour le scan anti virus en ligne!
>sa maffiche sa : VEUILLEz patienter pendant la mise à jour des definitions de virus...
Telechargement en cours depuis l'URL : ftp//downloads4.kaspersky-labs.com
Telechargement de fichier distant : master.xml
Certains composants sont endommagés ou ne sont pas correctement installé. veuillez reinstaller lapplication!
ECHEC DE LA MISE A JOUR!

JE reessai mais sa marche pas!

(PS : jai vu une personne qui a un peu pres le meme probleme que moi avec lapparation du message du cheval de troie detecté de avast tou ltemps ici : cheval de troie a deloger son pseudo c donvtt! mai jy compren rien!)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
papyber Messages postés 6406 Date d'inscription samedi 24 mars 2007 Statut Contributeur sécurité Dernière intervention 3 octobre 2010 257
16 sept. 2007 à 19:00
poste un rapport hijack this

regarde ici c'est parfaitement expliqué en images
http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

télécharge et installe le logiciel HijackThis
http://pchelpbordeaux.free.fr/logiciels.html
0
abyss00 Messages postés 72 Date d'inscription dimanche 16 septembre 2007 Statut Membre Dernière intervention 30 juin 2010 1
16 sept. 2007 à 20:45
re papyber voila mon rapport hijackthis :

Logfile of HijackThis v1.99.1
Scan saved at 20:37:04, on 16/09/2007
Platform: Unknown Windows (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\RtHDVCpl.exe
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\Alwil Software\Avast4\ashDisp.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\backWeb-8876480.exe
C:\Windows\system32\conime.exe
C:\Program Files\Internet Explorer\IEUser.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Hijackthis Version Française\hijackthis vf.exe
C:\Windows\system32\Macromed\Flash\FlashUtil9d.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://actus.sfr.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://actus.sfr.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://neufportail.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://actus.sfr.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [Skytel] Skytel.exe
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Imprimer - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O10 - Unknown file in Winsock LSP: c:\windows\system32\nlaapi.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\napinsp.dll
O11 - Options group: [INTERNATIONAL] International*
O13 - Gopher Prefix:
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawflow/clients/5.3.1.0/Rawflow.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\Windows\ATKKBService.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\Windows\system32\nvsvc32.exe
O23 - Service: @%SystemRoot%\system32\qwave.dll,-1 (QWAVE) - Unknown owner - %windir%\system32\svchost.exe (file missing)
O23 - Service: @%SystemRoot%\system32\seclogon.dll,-7001 (seclogon) - Unknown owner - %windir%\system32\svchost.exe (file missing)
O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - %ProgramFiles%\Windows Media Player\wmpnetwk.exe (file missing)

SA a donne koi? MON PC AI INFECTé? si oui que doi je faire stp?

MERCI
0
papyber Messages postés 6406 Date d'inscription samedi 24 mars 2007 Statut Contributeur sécurité Dernière intervention 3 octobre 2010 257
16 sept. 2007 à 22:41
je ne vois rien de probant dans ce rapport
lance hiajck pour un scan et coche les lignes suivantes
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
ferme toutes tes fenêtres y compris internet et clique sur fixer l'objet

retente le scan en ligne avec kaspersky
ou bien celui ci
faire un scan antivirus en ligne avec internet explorer et accepter l'activex
poster le rapport ici ensuite
https://www.bitdefender.fr/

En bas, à gauche de la fenêtre, clique sur BitDefender SCAN ONLINE
Dans la nouvelle fenêtre, clique sur I agree
La fenêtre change encore, clique sur Click here to scan
Les signatures se chargent, etc.

tuto en image
http://pageperso.aol.fr/rginformatique/mapage/defender.htm
à demain pour la suite
0
re papyber c gentil de mavoir repondu mais jai decider de formater mon PC pour plus de sécurité! et comme je devai le faire depui lontan...
En tout cas MERCI kan meme de ton aide!
Bonne continuation!
0
papyber Messages postés 6406 Date d'inscription samedi 24 mars 2007 Statut Contributeur sécurité Dernière intervention 3 octobre 2010 257
18 sept. 2007 à 18:32
quelques conseils afin d'éviter l'infection...

Télécharge : - CCleaner
https://www.pcastuces.com/logitheque/ccleaner.htm
Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Ensuite, Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.
Un tuto
http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm
et effectue le nettoyage tous les jours avant de couper le PC

installe ce logiciel très utile et scanne ton PC avec une fois par semaine au moins...
AVG Antispyware
https://www.avg.com/en-ww/free-antivirus-download

mode d'utilisation :
Lance AVG Anti-Spyware, mets le à jour,
Clique sur le bouton « Analyse »
Puis « Comment réagir », clique sur Actions recommandées. Sélectionne Quarantaine.
Retour à l'onglet Analyse.
Clique sur Analyse complète du système.
A la fin du scan, choisis " Appliquer toutes les actions "
Clique sur "Enregistrer le rapport". Le fichier texte se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware.


tu peux le coupler avec celui-ci
spybot search and destroy
https://www.safer-networking.org/?page=download

défragmente

pense à bien te protéger, j'ai découvert ce lien qui est plutôt pas mal à ce sujet

https://forum.pcastuces.com/default.asp

la sécurité c'est très important mais ne remplace pas l'internaute, un surf prudent en évitant le crack, les sites "chauds", permet déjà d'éviter bien des soucis, le P2P lui aussi est source d'infections...


et bon surf
0
RE papyber jen demandai pas temps mai c bon a savoir pour lavenir o cas ou!
MERCI!
0