[TROJAN HORSE] IRC/BackDoor.SdBot3.RQX
Bonjour tout le monde,
c'est la première fois que j'ai de vraies difficultées à virer un Trojan de mon PC, et celui me fait peur...
Il semble très sérieux (risque élevé reconnu d'après pas mal de sites d'anti-virus) en effet celui-ci ce régénère très rapidement sous un autre nom dès qu'il est repéré, mise en quarantaine ou effacé par mon anti-virus AVG...
Exemple de changement de nom et de répertoire après une trawue avec AVG sur mon PC en l'espace de 8 minutes :
"Trojan horse IRC/BackDoor.SdBot3.RQX" "C:\WINDOWS\system32\rlygipjwl.exe" "26/09/2007 10:08:42" "rlygipjwl.exe" "78.5 KB"
"Trojan horse IRC/BackDoor.SdBot3.RQX" "C:\WINDOWS\system32\yuejxfwlt.exe" "26/09/2007 10:00:57" "yuejxfwlt.exe" "78.5 KB"
"Trojan horse IRC/BackDoor.SdBot3.RQX" "C:\ysfxfszho.exe" "26/09/2007 10:03:51" "ysfxfszho.exe" "78.5 KB"
Pour info je jouais à Call of Duty 2 (patch 1.2), je faisais connaissance avec des mecs de la team française [RAS] quand je remarque qu'ils sont nombreux en spectateur, je leur demande de venir jouer, eux ne voulaient pas, je les ai chambrés gentillement, ils m'ont envoyé un peu chié, ils me trouvaient bon alors il m'on proposé de me recruter, je refuse, un mec me menace d'un virus, moi je m'inquiète en leur disant "molo mon PC me sert à bosser" , l'autre me dit qu'il va simplement mettre un TRACKER pour voir comment je joue (un logiciel espion, mais je ne sais comment il marche) et effectivement, je scan mon PC et retrouve effectivement un tracker.
Je reviens sur le serveur de jeu, en prévenant tout le monde que la team [RAS] mettait des trackers voir pire sur les PC des mecs qui jouaient avec eux, les mecs de la Team [RAS] s'échauffe devant mon insistance à prévenir soigneusement tout le monde de leurs magouilles, [RAS]Speud63 me menace d'un virus si je continue, et je continue, et pam virus, le trojan en question ici je pense... un des cousins de ces gars là est un ancien hacker apparement à ce qu'ils m'ont avoués.
Voilà, donc j'ai vu qu'il était de coutume de mettre un rapport HijackThis pour savoir ce qu'il faut éliminer, le voici :
Logfile of HijackThis v1.99.1
Scan saved at 10:10:43, on 26/09/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
C:\WINDOWS\System32\winsys2.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\SuperCopier\SuperCopier.exe
D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\PnkBstrA.exe
D:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
D:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
D:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgwb.dat
C:\PROGRA~1\Grisoft\AVGFRE~1\avgvv.exe
C:\Documents and Settings\Adeline\Bureau\Raccourcis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = _blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = _blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SW20] C:\WINDOWS\System32\sw20.exe
O4 - HKLM\..\Run: [SW24] C:\WINDOWS\System32\sw24.exe
O4 - HKLM\..\Run: [WinSys2] C:\WINDOWS\System32\winsys2.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [Log System] C:\WINDOWS\System32\yuejxfwlt.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2] D:\Program Files\Uniblue\RegistryBooster 2\RegistryBooster.exe /S
O8 - Extra context menu item: Tout télécharger en utilisant FlashGet - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Télécharger en utilisant FlashGet - C:\PROGRA~1\FlashGet\jc_link.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O14 - IERESET.INF: START_PAGE_URL=_blank
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\System32\PnkBstrA.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software - D:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
Configuration: Windows XP
Firefox 2.0.0.7
AMD 2.5 Ghz
MSI GeFORCE 7600 GT