rss
besoin d,info pour le virus Win32:TratBHO
par malaf
 Fil de Discussions
Statut : Résolu
lundi 7 janvier 2008 à 04:04:30
Bonjour,

mon ordi est infecté par le virus Win32:TratBHO [Trj] qui se localise dans C:WINDOWS\systèm32 j'ai essayé de le supprimer de plusieurs façons mais sans succès( avast 40ène et supprime, trojan remover et d'autre que je ne me rappelle même plus les noms...) IL revient toujours. Si je planifie un scan au redémarrage avec avast quelques fichiers ne peuvent êtres détruis car il y a la mention "erreur 42010 {le fichier n'est pas empaqueté} les 2 seules options qui fonctionnent alors sont ignorer ou annuler le scan... je ne peut donc jamais tout supprimer???

Peut d'infos sembles disponible à ce sujet est-ce un nouveau virus ???


je suis débutant avec le monde des virus informatique alors s.v.p. n'oubliez pas que vous avez affaire à un minus de l'info... merçi à l'avance

en lisant d'autre message j'ai été chercher comment avois un compte rendu hijack...


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:40:55, on 2008-01-06
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\Explorer.EXE
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\stsystra.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Digital Line Detect\DLG.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashQuick.exe
C:\Program Files\LimeWire\LimeWire.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.ca/ig/dell?hl=fr&client=dell-row-rel&channel=ca&ibd=1061216
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.bearshare.com/sidebar.html?src=ssb
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.bearshare.com/sidebar.html?src=ssb
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rds.ca/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = www.google.ca/ig/dell?hl=fr&client=dell-row-rel&channel=ca&ibd=1061216
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL (file missing)
O2 - BHO: (no name) - {00DC0058-A87E-4D19-9C26-F1AAC98AD4D7} - C:\WINDOWS\system32\wvurstq.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {0e9d1296-0e90-4c7f-b327-b416b4f80553} - C:\WINDOWS\system32\ysopicek.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O2 - BHO: CBrowserHelperObject Object - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - C:\Program Files\BAE\BAE.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [RegistrySmart] C:\Program Files\RegistrySmart\RegistrySmart.exe
O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent .exe" --force_start_minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Compagnon d'AOL.lnk = C:\Program Files\AOL Companion\companion.exe
O4 - Global Startup: Digital Line Detect.lnk = ?
O4 - Global Startup: Mini-icône d'AOL 8.0.lnk = C:\Program Files\AOL 8.0\aoltray.exe
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZR
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program Files\Bonjour\ExplorerPlugin.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by104fd.bay104.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://142.176.20.26/islandcam/AxisCamControl.ocx
O17 - HKLM\System\CCS\Services\Tcpip\..\{8697A419-F03F-44D9-89C7-E170495341D9}: NameServer = 207.164.234.129 207.164.234.193
O18 - Filter hijack: text/html - {2AB289AE-4B90-4281-B2AE-1F4BB034B647} - (no file)
O20 - Winlogon Notify: wvurstq - C:\WINDOWS\SYSTEM32\wvurstq.dll
O22 - SharedTaskScheduler: carbinyl - {8d8c2387-7f80-4022-9be6-43630a969558} - (no file)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
End of file - 8649 bytes


merçi à ceux qui tenteront de m'éclairer...
Configuration: Windows XP
Firefox 2.0.0.11
Répondre à malaf  Signaler ce message aux modérateurs Aller au dernier message

1


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par PurpleStorm, le lundi 7 janvier 2008 à 04:18:22 Fil de Discussions
Si tu sais à quel emplacement se trouve ce virus, suprime le avec ça :

http://www.clubic.com/telecharger-fiche20237-unlocker.html

Ca reservira aussi plus tard...
Qui écrase une araignée,
piétine l'humanité.
Répondre à PurpleStorm

2


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par (mimi h..), le lundi 7 janvier 2008 à 04:24:54 Fil de Discussions
tu vois le nom des fichier qui sont infecter tu les surprime manuellement il revien tou le tmeps probablement parske tous tes contac sont afecter(un trojen infecte tous tes contac) fait demarer et les fichier detecter comme virus sur ton pc en couleur fait demarrer,rechercher tape en haut example C:\WINDOWS\System32\smss.exe puis suprime le a partir de la deso moi ser comme sa que je ler enleve apres je refait un scan et tou es cline jte propose meuilleur anti-virus nod32 ou en cas cirtique reformate ton ordi kiss
Répondre à (mimi h..)

3


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par malaf, le lundi 7 janvier 2008 à 04:46:08 Fil de Discussions
merçi pour les réponses

PurpleStorm, puis-je installer unlocker à l'emplacement C:\WINDOWS\System32 sans danger?
Répondre à malaf

4


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par PurpleStorm, le lundi 7 janvier 2008 à 04:50:16 Fil de Discussions
oui
Une fois installé, il suffit de cliquer droit sur le fichier que tu veux supprimer - unlocker et de faire "débloquer"
C'est tout simple

Qui écrase une araignée,
piétine l'humanité.
Répondre à PurpleStorm

5


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par malaf, le lundi 7 janvier 2008 à 05:07:07 Fil de Discussions
PurpleStorm, je vais essayer ton truc et je te redonne les résultats je doit maintenant quiter

a+ merci!
Répondre à malaf

6


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par malaf, le mardi 8 janvier 2008 à 03:17:48 Fil de Discussions
de retour...

voici le résultat: Unlocker fontionne bien mais le satané virus revient ou réapparait même si je n'ai pas de difficulté à le mettre en 40ène

et/ou le supprimer... d'où peut bien venir la commande qui le fait réapparaitre dans c:\WINDOWS\system32...continuellement???
Répondre à malaf

7


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par malaf, le mardi 8 janvier 2008 à 04:36:56 Fil de Discussions
j'essaye Vundofix V6.7.7 et je vous en reparle...
Répondre à malaf

8


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par DeNisCoOl, le mardi 8 janvier 2008 à 04:38:42 Fil de Discussions
malaf,

maintenant que tu t'es retrouvé :-)
je te conseilles de revenir dans ton autre post.
car on t'a indiqué la marche à suivre.
http://www.commentcamarche.net/forum/affich 4549845 comment supprimer le virus win32 tratbho#6

a+
Répondre à DeNisCoOl

9


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par malaf, le mardi 8 janvier 2008 à 05:29:49 Fil de Discussions
j`y retourne...
Répondre à malaf

10


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par Lyonnais92, le mardi 8 janvier 2008 à 08:01:44 Fil de Discussions 
Bonjour,

comme DenisCool, on retourne sur le premier post.

Je vais mettre celui-ci en résolu.

Pour l'information de ceux qui sont intervenus sur ce post.

L'infection s'éradique par des outils spécifiques (elle a un mécanisme de régénération assz sophistiqué et il faut supprimer des fichiers et des clés de registre que l'on ne voit pas dans le rapport Hijackthis). Infection dite Vundo ou Virtumonde avec des fichiers infectés Conhook (ou TratBHO).

O2 - BHO: (no name) - {00DC0058-A87E-4D19-9C26-F1AAC98AD4D7} - C:\WINDOWS\system32\wvurstq.dll et
O20 - Winlogon Notify: wvurstq - C:\WINDOWS\SYSTEM32\wvurstq.dll

ainsi que O2 - BHO: (no name) - {0e9d1296-0e90-4c7f-b327-b416b4f80553} - C:\WINDOWS\system32\ysopicek.dll.

Il y a ausi un fichier xxxx.dat à trouver dont la suppression est impérative (mais doit se faire de manière précise).

Enfin, il y a une nouveauté ici :
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent .exe" --force_start_minimized .


@+
N'acceptez jamais une désinfection par mp.
Répondre à Lyonnais92
Logiciels pertinents trouvés dans les téléchargements
Télécharger avast! Virus Cleaner 1.0.211avast! Virus Cleaner - Tout le monde connaît l' antivirus gratuit Avast . Son éditeur propose avast! Virus Cleaner, un nettoyeur de virus...Catégorie: Antivirus
Licence: Freeware/gratuit
Télécharger MD5 2.0MD5 - L'utilitaire md5sum est un outil en ligne de commande permettant de calculer ce qu'on appelle l'empreinte d'un fichier. En...Catégorie: Gestion de fichiers
Licence: Freeware/gratuit
Télécharger SmitFraudFix 2.320SmitFraudFix - Cet utilitaire corrige les infections de type Desktop Hijack (détournement du bureau) : AdwarePunisher sur CCM , ...Catégorie: Anti-Spyware
Licence: Freeware/gratuit
Télécharger Avast! 4 Familial 4.8.1201Avast! 4 Familial - Avast! 4 Home Edition est un antivirus complet prévu pour les utilisateurs personnels et un usage non commercial. Le...Catégorie: Antivirus
Licence: Freeware/gratuit
Plus de logiciels gratuits sur « besoin d,info pour le virus Win32:TratBHO »
Répondre
Titre du message :
Votre pseudo:
Votre email :
Message: 
  •  
  •  
Options: Recevoir les réponses par mail.
 

Aide