Chargement en cours...
Connexion au forum informatique de Sur-la-Toile
La discussion « virus Win32:Agent-HKL [Trj]  » se trouve dans le forum « Virus, troyens, etc... »
Statut de la discussion » virus Win32:Agent-HKL [Trj]  « ( résolue)

virus Win32:Agent-HKL [Trj]

Le 20-09-2007 à 19:16 #

Bonjour à tous,

Je me suis débarrassée avec succès d'un premier virus (Win32 agent-bsu [trj]) mais voilà que j'ai encore sur les bras un nouveau cheval de troie détecté par Avast le : Win32 agent-bsu [trj]
Son chemin : c:\windows\system32\totour.exe
Pour essayer de gagner du temps avant de vous redemander des conseils, j'ai suivi les mêmes consignes (et dans le même ordre) que pour le précédent virus.

Je vous joins les différents rapports de mes actions :
1er Hijacthis :


Ensuite le rapport Sdfix :




Le rapport de Navilog



Le rapport Ccleaner



Le rapport AVG Antyware (mode sans échec)


Fin du rapport

Et enfin le dernier Hijackthis



J'attends votre aide avec impatience, car même après toutes ces actions, j'ai toujours mon virus !

D'avance je vous remercie de l'aide que vous allez certainement m'apporter

Le 20-09-2007 à 20:21 #

je t'ai fais utiliser Gmer, rustbfix,clean, et il reviens a chaque fois

Supprime dans C:\WINDOWS\system32\attrib.dll

ensuite

Télécharge F-secure
Lance-le en double-cliquant sur le fichier blbeta.exe
Accepte la licence, et clique enfin sur "Scan"
Un rapport fsbl-bxxxx.log va être créé dans le même dossier que blbeta.exe
copie/colle le
si probleme voir l'aide ci dessous --> Tuto F-secure (utilisation)

Le 20-09-2007 à 20:45 #

Bonsoir,

Sous C:\Windows\System32, je n'ai pas de fichier attrib.dll
J'ai juste un fichier Attrib (l'icône c'est un rectangle blanc avec une bande bleue en haut)

Je le supprime ?

Tu vas dire que je pousse un peu mais sur le site F_SECURE il n'y a pas de fichier blbeta.exe à charger (j'ai regardé aussi le tuto)
Il n' y a que des fichiers fsblc.exe !

[ Ce message a été modifié par : : jjf21 le 20-09-2007 20:50 ]

Le 20-09-2007 à 20:55 #

il faut tu telecharge f-secure pas blbeta

Le 20-09-2007 à 21:11 #

Bon,

J'ai quand même supprimé le dossier attrib, même s'il n'avait pas l'extension .dll

Je suis retourner sur le site f-secure (et je t'assure que les copies d'écran du tuto ne sont pas les mêmes que sur le site

J'ai téléchargé un fichier qui s'est placé sur le bureau (fsbl)

Je l'ai lancé et j'ai trois rapports distincts :

les voici :
Fichier : fsbl-20070920190010
09/20/07 21:00:10 [Info]: BlackLight Engine 1.0.64 initialized
09/20/07 21:00:10 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/20/07 21:00:10 [Note]: 7019 4
09/20/07 21:00:10 [Note]: 7005 0
09/20/07 21:00:15 [Note]: 7007 0

Fichier : fsbl-20070920190408
09/20/07 21:04:08 [Info]: BlackLight Engine 1.0.64 initialized
09/20/07 21:04:08 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/20/07 21:04:08 [Note]: 7019 4
09/20/07 21:04:08 [Note]: 7005 0
09/20/07 21:04:14 [Note]: 7007 0

Fichier : fsbl-20070920190249
09/20/07 21:02:49 [Info]: BlackLight Engine 1.0.64 initialized
09/20/07 21:02:49 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/20/07 21:02:49 [Note]: 7019 4
09/20/07 21:02:49 [Note]: 7005 0
09/20/07 21:02:56 [Note]: 7006 0
09/20/07 21:02:56 [Note]: 7011 1620
09/20/07 21:02:56 [Note]: 7026 0
09/20/07 21:02:56 [Note]: 7026 0
09/20/07 21:02:57 [Note]: FSRAW library version 1.7.1022
09/20/07 21:03:21 [Note]: 2000 1012
09/20/07 21:04:00 [Note]: 7007 0


Tu y voies plus clair ?


Ajout du 20-09-2007 à 21:47:

En attendant une réponse j'a irelancé une analyse complète avec AVG Anti-spyware (mais pas en mode sans échec)

Il a encore trouvé 8 objets => j'ai appliqué toutes les actions (supprimer)

Voici le rapport (si ça peut aider )




Le 20-09-2007 à 22:09 #



Télécharger sur le bureau

Otmoveit.exe

= Copier ce texte en gras

c:\windows\system32\totour.exe

= Double-clic sur OTMoveIt.exe
= Dans le cadre de Gauche ==> clic-droit ==> coller
= Clic MoveIt!
= si redémarrage demandé==> Clic : YES
= Un rapport dans ==> C:\_OTMoveIt\MovedFiles\date du jour à copier/coller dans la réponse
-------

redémarrer le PC et dire si encore des problèmes


[ Ce message a été modifié par : : jacko17 le 20-09-2007 22:09 ]

Le 21-09-2007 à 07:31 #

Bonjour,

Voici les résultats et j'ai l'impression qu'ils ne sont pas concluants.

OTmoveIt n'a pas demandé de redémarrage

File/Folder c:\windows\system32\totour.exe not found.

Created on 09/21/2007 07:25:22

Et pourtant après le redémarrage, j'ai toujours le virus et toujours sous le même chemin !

Merci d'avance pour la suite




Le 21-09-2007 à 07:48 #

En fasant des recherches j'ai trouvé ceci

- redémarrer en mode sans échec
- effacer cp1041.nls sur c:\
- récupérer un fichier ndis.sys sain (taille 180 ko environ, le corrompu fait 257 ko). On peut aussi dupliquer celui qui est contenu dans c:\windows\system32\dllcache si il est sain.
- placer le nouveau ndis.sys sur c:\windows\system32\drivers
- redémarrer en mode normal

Source

Le 21-09-2007 à 08:31 #

Avant de partir travailler j'ai recherché le fichier ndis.sys pour voir sa taille et il fait
179 Ko

Je fais quand même la manip demandée ?

Merci d'avance

Le 21-09-2007 à 09:15 #

bonjour

fait ceci

Démarrer==> Exécuter ==> Ecrire :regedit

presser :CTRL et F

Ecrire ou copier/coller : totour
clic : Suivant
Si trouvé ==> clic-droit et supprimer
relancer la recherche jusqu'à l'annonce de FIN
---------
Si tu as trouvé quelque chose => redémarrer le Pc

dans tous les cas donner le résultat

» Liste des Forums » Virus, troyens, etc...




Ces discussions pourraient vous intéresser également:


infection de plusieurs virus win32:trojan-gen + win32:agent-jyn+ win32jzc
virus win32:Rjump & win32:Agent-DYR
Virus win32.agent-vn ou vm
virus msn Win32:Agent-JVL
virus win32-agent-LTS[tri]



Sujets Connexes

Arakien & WéWé


Forums

Navigation


Publicité

Connectés

Il y a actuellement 506 visiteurs et 18 toiliens en ligne, ainsi que 4 connectés sur le tchat.

Recherche

Concours


Sauf mention contraire, le contenu du blog et du forum est sous licence Creative Commons By-Sa. Vous avez le droit de le reproduire à condition de citer l'auteur, de faire un lien vers la page d'origine, et de partager vos travaux dérivés selon les mêmes conditions.

Conditions d'utilisation -

Partenaires: [Informatique Multimédia] [Portail du Maroc] [Actualité High Tech]
[Tutoriaux Photoshop] [éligibilité ADSL] [Astuces Windows]

Page générée en 4043 millisecondes sur WWW1.