Infecter par trojan tr/click delf CU2

Résolu/Fermé
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016 - 22 nov. 2005 à 17:38
 Utilisateur anonyme - 6 déc. 2005 à 20:07
salutttttttt

voila!!

mon antivirus (antivir) dectecte le virus au demarrage de mon pc et me met une fenetre " WARNING ".
deny access et je clic sur ok.
mais il revient a chaque demarrage de mon pc.

Logfile of HijackThis v1.99.1
Scan saved at 17:38:06, on 22/11/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Ahead\InCD\InCD.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\Documents and Settings\laulau\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {EE5C363D-7627-4F21-98AE-4CBCC1DBD650} - C:\WINDOWS\system32\common32.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [MS Critical Security Installer] %Windir%\game.exe
O4 - HKLM\..\Run: [Printer Driver] C:\WINDOWS\System32\accessdb.exe
O4 - HKLM\..\Run: [Network Interface Device Driver] C:\WINDOWS\System32\mcm.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .mov: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin.dll
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1128718991625
O17 - HKLM\System\CCS\Services\Tcpip\..\{E725002D-DBB6-47B0-8A41-2BE4CCDF29E9}: NameServer = 213.36.80.1 213.36.80.1
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
A voir également:

65 réponses

Utilisateur anonyme
25 nov. 2005 à 22:30
re,
demarre en sans echec
fais un scan complet de ton pc

a+
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
26 nov. 2005 à 14:08
salutttttttt


j'ai scané en mode sans echec.

mon anti virus ne trouve rien donc j'ai redemarre et
mon pc met de plus en plus de temps a redemarrer.
au bout de 10 mn mon anti virus m'annonce

tojan TR/CLICK.DELF.CU2
C:\WINDOWS\SYSTEM32\COMMON32.DLL

et je recherche le dossier.
il est introuvable...
0
Utilisateur anonyme
26 nov. 2005 à 15:39
salut je pense que tu doit refaire les procdure de regis mais cette fois ci desactive ton antivirus et antispywares

@++++++
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
27 nov. 2005 à 09:09
saluttttttttttttt

j-ai tout refait

j'ai meme change d'antivirus .
rien a faire il est toujours la..
//
// Créé le: 26/11/2005 17:31:21
//
//-----------------------------------------------------------------


Statistiques

Chemin cible: C:\
Dossiers : 1873
Fichiers : 144398
Archives : 850
Fichiers empaquetés : 8562
Virus trouvés : 2
Fichiers infectés : 2
Alertes : 0
Fichiers suspects : 0
Fichiers désinfectés : 0
Fichiers effacés : 2
Fichiers copiés : 0
Fichiers déplacés : 0
Fichiers renommés : 0
Erreurs I/O : 25
Temps d'analyse := 00:33:25
Fichiers/seconde :72

Définitions virus : 235306
Plugins d'analyse : 13
Plugins archives : 39
Plug-ins décompression : 4
Plug-ins messagerie : 6
Plug-ins système : 1

Options d'analyse

Détection
[X] Analyser le secteur de boot
[X] Analyser les archives
[X] Analyser les fichiers en paquets
[X] Analyser la messagerie

Masque fichiers
[ ] Programmes
[X] Tous les fichiers
[ ] Extensions définies par l'utilisateur:
[ ] Exclure les extensions: ;

Action

Objets infectés
[ ] Ignorer
[X] Désinfecter
[ ] Effacer
[ ] Copier
[ ] Déplacer dans le dossier infectés
[ ] Renommer
[ ] Demander l'action

Seconde action
[ ] Ignorer
[ ] Effacer
[ ] Copier
[X] Déplacer dans le dossier infectés
[ ] Renommer
[ ] Demander l'action

Options d'analyse
[X] Activer les alertes
[X] Activer l'heuristique
[ ] Afficher tous les fichiers dans le journal
[X] Fichier journal : vscan.log
[ ] Rajouter au rapport existant

Sommaire :

C:\WINDOWS\system32\common32.dll Infectés avec Trojan.Clicker.Delf.CU
C:\WINDOWS\system32\common32.dll Effacé
C:\WINDOWS\system32\i Infectés avec Backdoor.BotGet.FtpB.Gen
C:\WINDOWS\system32\i Effacé

je redemarre est il revient
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
27 nov. 2005 à 09:58
j'ai trouvé commondll.

j'ai essayé de l'enlever avec killbox mais

il met ( pending file rename operations registry data has been removed by external process.
0
incognito02 Messages postés 3487 Date d'inscription vendredi 28 octobre 2005 Statut Contributeur Dernière intervention 17 août 2008 138
27 nov. 2005 à 10:04
Bonjour Loco,

Repasses un coup d'antivirus.

Quand je vois ça :
C:\WINDOWS\system32\common32.dll Infectés avec Trojan.Clicker.Delf.CU
C:\WINDOWS\system32\common32.dll Effacé
C:\WINDOWS\system32\i Infectés avec Backdoor.BotGet.FtpB.Gen
C:\WINDOWS\system32\i Effacé

je pense que ton common32.dll est supprimé donc ....

A+
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
27 nov. 2005 à 12:41
non ,il est toujours la
des que je redemarre .
je refais un coup d'antivirus il le retrouve et l'efface .

et meme en mode sans echec
0
Utilisateur anonyme
27 nov. 2005 à 14:08
salut essay ceci :

1.redemare en mode sans echec
2. assure toi que ton antivirus et bien desactivé et que t'es pas connecté sur internet

3. affiche les fichier caché:
Affiche tous les fichiers et dossiers :
Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

Coche « afficher les fichiers et dossiers cachés »

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décoche « masquer les extensions dont le type est connu »
Puis fais «Ok» pour valider les changements.

Et appliquer !

4 .
Double clic sur killbox.exe (Pocket Killbox)

- Dans "Full Path of File to Delete"
copie et colle:

C:\WINDOWS\SYSTEM32\COMMON32.DLL

- clique sur la croix rouge
- une fenêtre va apparaître pour confirmation clique sur YES

5. passe un coup de clean up http://www.florensac-chasse-trap.com/ section virus/logiciel de securite :

Télécharge CleanUp de Steven Gould. Il permet de supprimer tout ce qui est fichiers temporaires, vide la corbeille, etc...

Lance CleanUp puis clique sur Options. Fais descendre le curseur jusqu'à Custom CleanUp. Coche (en vérifiant que rien d'autre n'est coché):

- Empty Recycle Bins (vide la corbeille)
- Delete cookies (supprime les cookies)
- CleanUp all users (nettoie l'ensemble des compte

Clique sur ok, puis sur CleanUp, puis sur close et redémarre ton PC lorsqu'il te le demande. (A utiliser régulièrement)

6. netoie le registre avec regcleaner http://www.01net.com/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/4894.html

alors tout d'abord pour le rendre en francais tu clike sur
option/ language et tu choisi frensh

pour netoyé le registre va dans :
outils/netoyage du registre/ tout faire
apres la fin de l'analyse
va dans selection/ tout et tu clike sur supprimé la selection ( en bas a droite)

redemare en mode normal et dit nous ce que ca donne

@++++++
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
28 nov. 2005 à 15:24
salutttttttttttt

bon.
mon petit trojan est toujours la.
j'ai fait a la lettres toutes les operations.

je mets le raport de mon antivirus:

//-----------------------------------------------------------------
//
// Fichier journal BitDefender
//
// Créé le: 28/11/2005 13:27:08
//
//-----------------------------------------------------------------


Statistiques

Chemin cible: A:\
C:\
D:\
E:\
Dossiers : 1872
Fichiers : 141149
Archives : 801
Fichiers empaquetés : 8461
Virus trouvés : 1
Fichiers infectés : 1
Alertes : 0
Fichiers suspects : 0
Fichiers désinfectés : 0
Fichiers effacés : 1
Fichiers copiés : 0
Fichiers déplacés : 0
Fichiers renommés : 0
Erreurs I/O : 25
Temps d'analyse := 00:31:48
Fichiers/seconde :73

Définitions virus : 235361
Plugins d'analyse : 13
Plugins archives : 39
Plug-ins décompression : 4
Plug-ins messagerie : 6
Plug-ins système : 1

Options d'analyse

Détection
[X] Analyser le secteur de boot
[X] Analyser les archives
[X] Analyser les fichiers en paquets
[X] Analyser la messagerie

Masque fichiers
[ ] Programmes
[X] Tous les fichiers
[ ] Extensions définies par l'utilisateur:
[ ] Exclure les extensions: ;

Action

Objets infectés
[ ] Ignorer
[X] Désinfecter
[ ] Effacer
[ ] Copier
[ ] Déplacer dans le dossier infectés
[ ] Renommer
[ ] Demander l'action

Seconde action
[ ] Ignorer
[ ] Effacer
[ ] Copier
[X] Déplacer dans le dossier infectés
[ ] Renommer
[ ] Demander l'action

Options d'analyse
[X] Activer les alertes
[X] Activer l'heuristique
[ ] Afficher tous les fichiers dans le journal
[X] Fichier journal : vscan.log
[ ] Rajouter au rapport existant

Sommaire :

C:\WINDOWS\system32\common32.dll Infectés avec Trojan.Clicker.Delf.CU
C:\WINDOWS\system32\common32.dll Effacé
Fichiers analysés
0
Utilisateur anonyme
28 nov. 2005 à 17:55
salut a mon avis il faut supprimé des clé dans le registre mais faut faire trés attention parceque si tu supprime un truc qui ne faut pas tu risque de rendre le system instable. c'est pour cela qu'il faut creé une point de restauration avant de supprimé quoi que ce sois

demarrer/executer/tape : regedit / puis :
edition /rechercher tape : common32.dll

et tu supprime ce qu'il te trouve

je pense qu' il existe un logiciel pour supprimé des trucs du registre mais je suis pas sure

@++++
.
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
28 nov. 2005 à 19:16
saluttttttttttt

je n'ai rien trouvé..
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 105
28 nov. 2005 à 19:35
Salut loco4,

Il existe un outil efficace pour la suppression des troyens. Tu le télécharges, le met à jour et tu scannes ton PC avec.
Voici une version d'évaluation de 30 jours :

http://www.moosoft.com/products/cleaner/download/

good luck
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
29 nov. 2005 à 18:50
salutttttttttt

j'ai toujours mon tojan

meme apres un scan de cleaner
0
Utilisateur anonyme
29 nov. 2005 à 19:43
salut as tu vider le dossier "quarantaine" de ton antivirus apres l'analyse?
si c'est pas fait alors refait un scan puis supprime les fichier dans le dossier quarantaine

si ca regle pas ton probleme telecharger et execute ceci:

a2
http://www.emsisoft.net/fr/
penser a le metre a jour avant de scanner le pc

SmitfraudFix

http://siri.urz.free.fr/Fix/SmitfraudFix.zip
Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1, il va générer un rapport
Copie/colle le sur le poste stp.


@++++++
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
2 déc. 2005 à 15:28
salut

est ce que tu peux regarder mon rapport.


merci
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
1 déc. 2005 à 19:19
saluttttttt

voili, voila

le rapport

SmitFraudFix v2.00

Rapport fait à 19:16:47,35 le 01/12/2005
Executé à partir de C:\Documents and Settings\laulau\Bureau\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600]

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\


»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\laulau\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer


»»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau


»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files


»»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"


»»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pr‚-chargeur Browseui"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="D‚mon de cache des cat‚gories de composant"

»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
0
Utilisateur anonyme
2 déc. 2005 à 18:04
salut ton log a l'air propre essay d'analyser le fichier ici http://siri.urz.free.fr/upload/

pour l'instant j'ai pas trop d'idée .. mais je vais continué a chercher
@++++++
0
Utilisateur anonyme
2 déc. 2005 à 19:42
salut je rectifie le lien analyse le ici http://virusscan.jotti.org/

@+++++++++
0
loco4 Messages postés 59 Date d'inscription dimanche 25 septembre 2005 Statut Membre Dernière intervention 16 avril 2016
3 déc. 2005 à 18:27
salut
il me refuse la connection .
parcontre mon antivirus me met
infecter

C:system volume information_restore_dc8b1919-e45e-4377-b41

comment le detruire

merci
0
Utilisateur anonyme
3 déc. 2005 à 18:35
salut pour le supprimer tu doit desactiver la restauration comme ceci

clike droit sur post de travaille/proprietes/restauration system et la tu coche desactiver la restauration du systeme tu applique

@+++++++++++
0
Utilisateur anonyme
4 déc. 2005 à 20:01
salut j'ai du nouveau :
Essai ceci :
http://www.01net.com/telecharger/windows/Utilitaire/cryptage_et_securite/fiches/23822.html

Démo d'utilisation ici (merci à Balltrap34 pour cette réalisation)
http://pageperso.aol.fr/balltrap34/demochaos.swf

Comme sur la video, recherche la dll et supprime !

a efectuer de preference en mode sans echec + resto desactiver

pour le rapport smithfraud il me parrais clean mais lance quand meme l'option 2 pour le netoyage ..
@++++++
0