TR/ATRAPS.Gen2

Fermé
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013 - 2 avril 2013 à 23:40
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013 - 2 nov. 2013 à 14:54
Bonjour,

Sur un PC de mon entourage, Avira signale que le fichier TR/ATRAPS.Gen2 a été trouvé (dans la corbeille => c:\$Recycle.Bin\ ...)

J'ai lancé un scan MBAM en cochant la suppression en fin de scan, voici le rapport
========================================
Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Version de la base de données: v2013.04.02.12

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
FRANCOISE :: FRANCOISE-VAIO [administrateur]

02/04/2013 21:22:03
mbam-log-2013-04-02 (21-22-03).txt

Type d'examen: Examen complet (C:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 395054
Temps écoulé: 1 heure(s), 37 minute(s), 27 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 6
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\00000004.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\00000008.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\000000cb.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\80000000.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\80000032.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-18\$e8be6939b273c2455db2cca970e18fe1\U\80000064.@ (Trojan.0Access) -> Mis en quarantaine et supprimé avec succès.

(fin)
========================================

Malgré le reboot demandé, Avira détecte tjs un pb avec ce fichier et ne parvient pas a le supprimer (Accès refusé)

Pour gagner du temps, j'ai installé un ZHPDiag et j'ai lancé un scan mais j'ai du mal a deposer le rapport sur un site.
Je prefère poster tout de meme ce sujet pour vous demander de l'aide, et pendant ce temps , je me debrouille pour poster le rapport ZHPDiag.

Merci !
GMV
A voir également:

32 réponses

juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
2 avril 2013 à 23:44
Salut désinstalle ZHPDiag

=======================

▶ Télécharge ici : RogueKiller
▶ Enregistre et ferme tous les programmes en cours
▶ Lance RogueKiller et attend que le Prescan ait fini
▶ Accepte l'EULA puis clique sur Scan.
▶ Une fois terminé, clique sur Rapport et copie/colle le rapport dans ta prochaine réponse.
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
2 avril 2013 à 23:58
Bonsoir Juju,

Merci pour ta réponse rapide.
j'ai bcp de mal à aller sur le site "sur la toile" pour récupérer RogueKiller. c'est deja sur ce meme site que j'essayais de deposer mon rapport ZHPDIAG
Y a t il un autre site pour le télécharger ?
Merci encore,
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
3 avril 2013 à 00:11
Et si tu clique ici ? https://www.luanagames.com/index.fr.html

Si pas je te l'héberge chez moi ...
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
3 avril 2013 à 00:29
En fait, cela semble venir du PC
Je viens de le télécharger sur mon PC a moi et je l'ai transféré avec une clé USB
(le 32 et le 64bit) sur le PC infecté
Par contre, je ne parviens pas a les lancer.
J'ai le message "Windows ne trouve pas le fichier ..."

j'ai un peu de mal a comprendre ....
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 avril 2013 à 00:32
salut

Attention !!! : Seuls ces liens sont officiels ne pas telecharger l'outil sur d'autres liens !!
Attention !!! : cet outil peut etre détecté à tort comme virus
Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous

tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

telecharge et enregistre Pre_Scan sur ton bureau :

http://services.service-webmaster.fr/cpt-clics/clics-30453-6820.html (renommé winlogon)

ou , si le lien n'est pas fonctionnel :

http://www.archive-host.com (renommé winlogon)
http://www.security-helpzone.com/Tools/g3n/winlogon.exe (renommé winlogon)

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

si l'outil est bloqué par l'infection utilise cette version avec ces autres extensions :

http://www.security-helpzone.com/Tools/g3n/Pre_Scan.scr
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.pif
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.com

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut que des fenêtres noires clignotent , laisse-le travailler.

l'outil va envoyer sur un serveur les virus qu'il a mis en quarantaine afin que je puisse l'ameliorer et etudier ces infections plus en profondeur.

Laisse l'outil redemarrer ton pc.

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
3 avril 2013 à 00:56
ouh là, je ne comprends plus du tout.
C'est RogueKiller que je dois lancer ou Prescan ?

pour le moment, je viens d'uploader le rapport de ZHPDiag :
https://www.luanagames.com/index.fr.html

je vais tenter d'arreter Avira et le reste pour relancer RogueKiller
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
3 avril 2013 à 01:00
1) Beurk ZHPDiag, en plus le rapport n'est vraiment pas complet du tout et problème de charset, donc ZHPDiag tu le mets à la poubelle pour le moment, tu perds ton temps avec et il ne nous aidera pas pour le rootkit zeroaccess de toute manière.

2) Oui, RogueKiller, et si tu as encore un message d'erreur :

3) Tu télécharges et lance Pre_scan en prenant soin de désactiver Avira AVANT ;)
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
3 avril 2013 à 01:33
ok, je fais ca demain matin, trop fatigué.
Merci a demain
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
3 avril 2013 à 20:36
Me revoilà

voici le lien du fichier log de Pre_scan : https://www.luanagames.com/index.fr.html

dois-je tout de meme telecharger RogueKiller ?

Merci !
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
3 avril 2013 à 21:05
salut

pre_scan semble avoir fait du bon boulot

=============================

▶ Télécharge et installe Malwarebytes' Anti-Malware (MBAM).

▶ Exécute-le. Accepte la mise à jour.

▶ Sélectionne "Exécuter un examen complet"
▶ Clique sur "Rechercher"
▶ L'analyse démarre, le scan est relativement long, c'est normal.

A la fin de l'analyse, un message s'affiche :

Citation :

L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.

▶ Clique donc sur Afficher les résultats.
▶ Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse : ferme le.

Si MBAM demande à redémarrer le pc : ▶ fais-le.

Au redémarrage, relance MBAM, onglet "Rapport/Logs", copie/colle celui qui correspond à l'analyse effectuée.
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
3 avril 2013 à 23:07
ok, MBAM tourne, moi trop fatigué pour attendre.

Merci a demain
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 avril 2013 à 23:10
hello j'aurais bien aimé voir un diag de pre_scan....
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
3 avril 2013 à 23:13
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 avril 2013 à 23:23
non en fait je parlais de relancer pre_scan , et qu'au menu à boutons qu'il va t'afficher , tu cliques sur diag , et que tu heberges le rapport pre_diag et que tu donnes le lien.
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
4 avril 2013 à 07:29
hello,

je vais relancer Pre_scan
En attendant voici le rapport MBAM:

Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Version de la base de données: v2013.04.02.12

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
FRANCOISE :: FRANCOISE-VAIO [administrateur]

03/04/2013 22:11:00
mbam-log-2013-04-03 (22-11-00).txt

Type d'examen: Examen complet (C:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 386805
Temps écoulé: 1 heure(s), 37 minute(s), 57 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
4 avril 2013 à 07:58
Désolé mais il n'y a pas de fichier pre_diag*.*
j'ai fait une recherche sur *.txt, seul un fichier debug.txt a une date qui correspond a mon diag :
[Rest_Reg_Tmgr_A]
[Rest_Reg_Tmgr_B]
[Stop_Proc]
[List_sess]
[Recup_List_File]
[Recup_List_File_Doub]
[Assoc_net]
[Corr_Sys]
[Header]
[Head_sess]
[Rest_P_A]
[Rest_P_B]
[Proc_Act_List]
[Modif_winlgn]
[Corr_SFB]
[Del_Reg_IFEO]
[Del_Reg_M2]
[Param_svc]
[Prx]
[Param_IE]
[Host]
[Del_Recycl]
[del_app_n]
[Del_svchost]
[Del_LM_SFT]
[Del_Lm_M$]
[Del_Reg_Rtk]
[Del_win_*.ext]
[Del_File_Rtk]
[Del_comFile_ext]
[Del_File_Reg_Tsk]
[Del_Rog_Run4]
[Del_File_lnk]
[Del_File_rog32]
[Del_Fold_appd]
[Del_Fold_win]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_Hom_Ext_&_Ext]
[Del_File_win_Ext_&_Ext]
[Del_File_Rog_Date]
[Del_File_Rog_ZA_List]
[Del_File_Java_cache]
[del_App_X]
[del_mod_*]
[Perm_Reg]
[winlog_list]
[FF_Pref]
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
4 avril 2013 à 17:23
non le debug n'est pas utile là...

y'a un truc que tu dois pas faire bien ,je sais pas une sandbox que tu as reactivé ou .....une protection qui gène.....
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
4 avril 2013 à 22:29
bon, je vais retenter ce WE.
En attendant, vu que MBAM n'a rien signalé et qu'Avira ne sonne plus, j'ai rendu le PC a sa propriétaire qui en avait besoin.

Par contre, Pre_Scan a mis pas mal de fichier en quarantaine. Puis je les supprimer ?

quid de RogueKiller ?

Merci !
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
4 avril 2013 à 22:34
fallait faire le menage final dans ce cas au minimum

https://forums-fec.be/entraide/viewtopic.php?f=11&t=229
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
4 avril 2013 à 22:49
ok je le ferai ce WE, je n'ai plus le PC avec moi
je vous ferai un retour une fois que j'aurai passé le diag de pre_scan et effectué le nettoyage.

Merci encore
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
4 avril 2013 à 22:56
ah ben si tu passes le diag de pre_scan , attends avbant de faire le menage y'aura certainement un script à faire
0
GMV Messages postés 68 Date d'inscription samedi 6 août 2011 Statut Membre Dernière intervention 2 novembre 2013
14 avril 2013 à 18:49
Comme convenu, avec un peu de retard le fichier de résultat du Diag de pre_scan :
https://www.luanagames.com/index.fr.html
0