Rechercher : dans
Par :

Help win32: TratBHO [Trj]

Dernière réponse le 2 mai 2008 à 17:27:30 la gousse, le 5 jan 2008 à 23:12:39 
 Signaler ce message aux modérateurs

Bonjour,
comme beaucoup de monde, d'après ce que j'ai cru comprendre, avast a détecté sur mon PC un cheval de troie :
nom du fichier : C:\WINDOWS\system32\pmnlj.dll (y'en a eu d'autre avant que j'ai tenté de supprimer... sans succes je crois)
Nom du logiciel malveillant : Win32: TratBHO [Trj]
J'ai beau essayer de le supprimer ou le mettre en quarantaine ça ne fonctionne plus (avast me previent que le fichier n'est pas empaqueté)

Je ne m'y connais pas bien en informatique, mais vu ce que j'ai lu, ceci est utile à la compréhension de mon problème alors :


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:09:32, on 05/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wltrysvc.exe
C:\WINDOWS\System32\bcmwltry.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\acs.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\WLTRAY.exe
C:\Program Files\Atheros\ACU.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Launch Manager\LaunchAp.exe
C:\Program Files\Launch Manager\PowerKey.exe
C:\Program Files\Launch Manager\HotkeyApp.exe
C:\Program Files\Launch Manager\OSDCtrl.exe
C:\Program Files\Launch Manager\Wbutton.exe
C:\acer\epm\epm-dm.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\usnhost.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\OpenOffice.org 2.3\program\soffice.exe
C:\Program Files\OpenOffice.org 2.3\program\soffice.BIN
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Documents and Settings\Sophie\Bureau\kav7.0.0.125.fr.01NET.exe
C:\Documents and Settings\Sophie\Bureau\kav7.0.0.125.fr.01NET.exe
C:\hijackthis pour virus\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {743C451F-7380-43DD-9B06-019BEE395F75} - C:\WINDOWS\system32\jkkjjkj.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY
O4 - HKLM\..\Run: [ACU] "C:\Program Files\Atheros\ACU.exe" -nogui
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [LaunchAp] "C:\Program Files\Launch Manager\LaunchAp.exe"
O4 - HKLM\..\Run: [PowerKey] "C:\Program Files\Launch Manager\PowerKey.exe"
O4 - HKLM\..\Run: [LManager] "C:\Program Files\Launch Manager\HotkeyApp.exe"
O4 - HKLM\..\Run: [CtrlVol] "C:\Program Files\Launch Manager\CtrlVol.exe"
O4 - HKLM\..\Run: [LMgrOSD] "C:\Program Files\Launch Manager\OSDCtrl.exe"
O4 - HKLM\..\Run: [Wbutton] "C:\Program Files\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [User Sharing Wizard] usnshare.exe
O4 - HKLM\..\Run: [User Hosting Service] usnhost.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.3.lnk = C:\Program Files\OpenOffice.org 2.3\program\quickstart.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: jkkjjkj - C:\WINDOWS\SYSTEM32\jkkjjkj.dll
O23 - Service: Service de configuration Atheros (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\wltrysvc.exe
End of file - 7226 bytes

Configuration: Windows XP
Firefox 2.0.0.11

1

DeNisCoOl, le 6 jan 2008 à 09:21:54

Salut la gousse,

Bienvenue sur la communauté CCM.

Votre post a été envoyé il y a environ 10h, le samedi est très occupé.
Si vous désirez de l’aide il serait plus facile et apprécié de vous inscrire dans la communauté CCM.

Tu es peut être infecté par vundo (merci jlpjlp):

Téléchargez VundoFix -> http://www.atribune.org/ccount/click.php?id=4

Double cliquez VundoFix.exe pour l'exécuter.
Quand VundoFix s'ouvre, cliquez sur le bouton Scan for Vundo.
Une fois le scan fini, cliquez sur le bouton Remove Vundo.
Vous recevrez un avertissement vous demandant si vous voulez effacer ces
fichiers répondez en cliquant sur YES
Une fois que vous avez cliqué yes, votre bureau deviendra vide au moment où il
enlève Vundo.

Quand c'est fini, il vous sera demandé de redémarrer votre ordinateur, cliquez OK.

Ensuite

Virtumondebegone
http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe

puis Symantec Vundo Remove Tool
http://securityresponse.symantec.com/avcenter/FixVundo.exe

Renvois un log HJThis également

a+

Denis
Rien ne sert de courir, il faut partir à point (GMT-5h: Québec, CA)
Si la réponse vous convient, dites le, cela aidera la communauté CCM, par avance merci

Répondre à DeNisCoOl

2

biker69, le 13 jan 2008 à 14:50:24

Probleme de suprésion de cheval de troie nomé win32:TratBHO(Trj)

Répondre à biker69

3

DeNisCoOl, le 13 jan 2008 à 23:35:37

Biker69

Bienvenue sur CCM.
Identifiez vous avec mot de passe pour faciliter l'archivage de vos messages.

Pour écrire votre propre message et avoir une aide personnalisée:
http://pagesperso-orange.fr/rginformatique/section%20virus/d­emofairesontmessage.htm


Donnez le maximum d'information car ceci est insuffisant :
probleme de suprésion de cheval de troie nomé win32:TratBHO(Trj)

bye bye

Répondre à DeNisCoOl

4

dani65, le 14 jan 2008 à 18:42:02

Bonjours j'ai le meme problème mais je ne comprend pas ,quand vous dites "votre bureau sera vide" donc il n'y aura plus rien dans l'ordinateur??

Répondre à dani65

5

DeNisCoOl, le 15 jan 2008 à 01:22:34

Dani65,

Bienvenue sur CCM.
Identifiez vous avec mot de passe pour faciliter l'archivage de vos messages.

Pour écrire votre propre message et avoir une aide personnalisée:
http://pagesperso-orange.fr/rginformatique/section%20virus/d­emofairesontmessage.htm

a+

Répondre à DeNisCoOl

6

najoua27, le 17 jan 2008 à 15:53:58

Coucou denicool g le mm viruse ke la gousse et je ss entrin de fer tt ske tu decri plu haut jte tie o couren ;o)

Répondre à najoua27

7

najoua27, le 17 jan 2008 à 16:16:30

[01/17/2008, 16:16:13] - VirtumundoBeGone v1.5 ( C:\Documents and Settings\DELL\Local Settings\Temporary Internet Files\Content.IE5\QQQLHDCU\VirtumundoBeGone[1].exe )
[01/17/2008, 16:16:16] - Detected System Information:
[01/17/2008, 16:16:16] - Windows Version: 5.1.2600, Service Pack 2
[01/17/2008, 16:16:16] - Current Username: DELL (Admin)
[01/17/2008, 16:16:16] - Windows is in NORMAL mode.
[01/17/2008, 16:16:16] - Searching for Browser Helper Objects:
[01/17/2008, 16:16:16] - BHO 1: {02478D38-C3F9-4EFB-9B51-7695ECA05670} (Yahoo! Toolbar Helper)
[01/17/2008, 16:16:16] - BHO 2: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Aide pour le lien d'Adobe PDF Reader)
[01/17/2008, 16:16:16] - BHO 3: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
[01/17/2008, 16:16:16] - BHO 4: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
[01/17/2008, 16:16:16] - WARNING: BHO has no default name. Checking for Winlogon reference.
[01/17/2008, 16:16:16] - No filename found. Continuing.
[01/17/2008, 16:16:16] - BHO 5: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Programme d'aide de l'Assistant de connexion Windows Live)
[01/17/2008, 16:16:16] - BHO 6: {9394EDE7-C8B5-483E-8773-474BF36AF6E4} (ST)
[01/17/2008, 16:16:16] - BHO 7: {AA58ED58-01DD-4d91-8333-CF10577473F7} (Google Toolbar Helper)
[01/17/2008, 16:16:16] - BHO 8: {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} (Google Toolbar Notifier BHO)
[01/17/2008, 16:16:16] - BHO 9: {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} (MSNToolBandBHO)
[01/17/2008, 16:16:16] - Finished Searching Browser Helper Objects
[01/17/2008, 16:16:16] - Finishing up...
[01/17/2008, 16:16:16] - Nothing found! Exiting...

Répondre à najoua27

8

najoua27, le 17 jan 2008 à 16:33:54

DENISCOOL peut tu maider stp a supprimer mon cheval de troie???? MERCI

Répondre à najoua27

9

DeNisCoOl, le 18 jan 2008 à 01:28:09

Najoua27,

Pour éviter les confusions entre tous les messages et avoir une aide personnalisé, veuillez créer votre propre message.

Pour écrire un message entièrement nouveau:
http://pagesperso-orange.fr/rginformatique/section%20virus/d­emofairesontmessage.htm

Indiquer le maximum de détails les symptômes, les noms de l'infection ou dans un monde parfait encore mieux le nom du fichier infecté.

bye bye

Répondre à DeNisCoOl

10

dk62, le 25 jan 2008 à 17:47:14

Bonjour,
mon ordi est infecté par Win32:TratBHO [Trj], j'ai téléchargé Hijackthis et comboFix. Où poster les rapports?

merci

Répondre à dk62

11

DeNisCoOl, le 25 jan 2008 à 22:15:57

Dk62,

Bienvenue sur CCM.

Même réponse que pour les autres.

Pour écrire votre propre message et avoir une aide personnalisée:
http://pagesperso-orange.fr/rginformatique/section%20virus/d­emofairesontmessage.htm

Identifiez vous avec mot de passe pour faciliter l'archivage de vos messages.
C'est gratuit et cela prend 5sec pour s'identifier.

Bye bye 1 tient, vaut mieux que 2 tu l'auras... pas :-P (GMT-5h: Québec, CA)
Si la réponse vous convient, dites le, cela aidera la communauté CCM, par avance merci

Répondre à DeNisCoOl

12

biloute 02, le 26 jan 2008 à 01:26:11

Moi j ai un cheval de troie qui ne veux pas quite mon ordi et ces bien la merde et je ne peux pas temp dire plus coll un pot !!!!

Répondre à biloute 02

13

biloute 02, le 26 jan 2008 à 01:31:42

Pouvai vous mede a sa probleme la sa serai tro coll merci a vous

Répondre à biloute 02

14

DeNisCoOl, le 26 jan 2008 à 23:39:49

Biboute 02,

Idem pour toi et les autres.
Pour éviter les confusions entre tous les messages et avoir une aide personnalisé, veuillez créer votre propre message.

Pour écrire un message entièrement nouveau:
http://pagesperso-orange.fr/rginformatique/section%20virus/d­emofairesontmessage.htm

Indiquer le maximum de détails les symptômes, les noms de l'infection ou dans un monde parfait encore mieux le nom du fichier infecté.

Vous n’êtes pas enregistré sur le site ou vous n'utilisez pas votre mot de passe pour vous identifier dans le forum.
Pour avoir de l’aide qualité et retrouver vos messages. C’est gratuit voici Comment s’inscrire

Et éviter le sms ce n'est pas très compréhensible, imagine toi si on te donne des conseils en sms je ne suis pas sure que tu apprécierais.

Bye bye

Répondre à DeNisCoOl

15

malaf, le 27 jan 2008 à 02:35:55

Pauvre Deniscool....

"Écoutez" bien tout le monde il faut créer SON PROPRE post pour avoir de l'aide...

c'est aussi une façon de respecter les autres qui sont autant dans le besoin que vous ...

Lisez donc les discussions qui ont été échangées plus haut pour y avoir toutes les infos pour vous débrouiller avec facilité !

Merci de votre compréhention

bonne chance à la gousse et bonne patience à Denis...


bye ,

:)

Faites le plein d'énergie,
redécouvrez la nature sauvage.

Répondre à malaf

16

DeNisCoOl, le 27 jan 2008 à 20:29:05

Malaf,

Merci mais je penses c'est une cause perdu, les gens ne savent peut être pas lire lol

Bye bye

Répondre à DeNisCoOl

17

reclamation, le 28 jan 2008 à 17:54:18

Bonjour à tous
pouvez vous m'indiquer la démarche à suivre pour supprimer cette saloprie de virus :
C\Windows\system32\pmnlj.dll
Win32:TratBHO[Trj]
VPS 080127-1, 27/01/2008

Merçi d'avance et j'espère vous avoir donné toutes les infos

Répondre à reclamation

18

DeNisCoOl, le 29 jan 2008 à 00:21:58
  • +1

Reclamation,

Lire les liens SVP

Pour écrire un message entièrement nouveau:
http://pagesperso-orange.fr/rginformatique/section%20virus/d­emofairesontmessage.htm

Vous n’êtes pas enregistré sur le site ou vous n'utilisez pas votre mot de passe pour vous identifier dans le forum.
Pour avoir de l’aide qualité et retrouver vos messages. C’est gratuit, pour cela cliquer sur Comment s’inscrire

Bye bye


Bye

Répondre à DeNisCoOl

19

malaf, le 29 jan 2008 à 02:30:58

T'avais bien raison Denis !!!


:oD

Faites le plein d'énergie,
redécouvrez la nature sauvage.

Répondre à malaf

20

DeNisCoOl, le 30 jan 2008 à 06:43:06

G presque.... toujours raison et quand j'ai tord je dois surement avoir raison ;-)

Répondre à DeNisCoOl

21

ico, le 16 fév 2008 à 10:22:31

Putain super ici , on a probleme de virus , et toutce qui vous interesse , c'est vos putains de regle . voila ce que sont devenu les forum , voila ce qu'est devenu internet .

quant je vois ca je comprend vraiment les createur de virus .... retour a l'internet de la fin des annees 80 .... dehors les webmasters nombriliste et onaniste .......

vive l'internet libre ..... ha oui , et n'oubliez pas , creer votre post perso , gnagnagni gnagnagna......parait qu'on respect mieux les autres avec ca ....... ( mouhahahahhahaha pt2r)

Répondre à ico