Chargement en cours...
Connexion au forum informatique de Sur-la-Toile
La discussion « Cheval de Troie Downloader Generic6 SDX » se trouve dans le forum « Virus, troyens, etc... »
Statut de la discussion » Cheval de Troie Downloader Generic6 SDX « ( résolue)

Cheval de Troie Downloader Generic6 SDX

Le  7-11-2007 à 13:05 #


Bonjour, je possede AVG internet Security 7.5

il me detecte le fichier auto.exe dans toutes les racines de mes disques locaux acompagne d'un fichier autorun.inf.
apres les avoir effaces, ils se recreent automatiquement. je suis rentre dans le registre et j'ai efface toute trace de auto.exe mais rien a faire, ils continuent a raparaitre meme apres effacage dans les disques.

j'avoue que je suis un peu perdu et une aide me serai bienvenue.

merci.


Le  7-11-2007 à 13:13 #

Bonjour il faut supprimer ce dossier et aussi sur tous les disques amovibles

ayant accés aux fichiers cachés, pour cela
Démarrer =>Poste de travail =>Outils =>Options des dossiers =>Affichage
Cocher = Afficher les fichiers et dossiers cachés
Plus bas
Décocher =Masquer les extensions des fichiers dont le type est connu
Décocher =Masquer les fichiers protégés du système d'exploitation
Ne pas tenir compte du message qui s’affiche
--------------
= Clic-droit sur : Poste de travail
= Clic-droit ( pas de double-clic) sur le Disque
= Clic : ouvrir
= si Adober.exe ou RavMonE.exe ou RavMonLog ou MS32DLL.DLL.VBS ou MSVCR71.dll ou autorun.vbs ou autorun.inf
sont présents les supprimer
--------
faire de même avec tous les disques présents et disques amovibles ( clé USB) si utilisés
------
recacher les fichiers ensuite

redémarrer le pc

Le  7-11-2007 à 13:27 #

je ne comprend pas quel dossier. les fichiers sont dans la racine de tous mes disques, je les efface puis ils raparaissent. je colle ici le raport hijack.

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 13:14:11, on 07/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\AVG7\avgamsvr.exe
C:\PROGRA~1\AVG7\avgupsvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\AVG7\avgfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\AVG7\avgcc.exe
C:\Program Files\aMSN\bin\wish.exe
C:\Program Files\uTorrent\uTorrent.exe
C:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Program Files\AVG7\avgvv.exe
D:\BASURA\HiJackThis_v2.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 65.64.31.217:8000
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\AVG7\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\AVG7\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\AVG7\avgw.exe /RUNONCE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\AVG7\avgw.exe /RUNONCE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Program Files\PokerStars\PokerStarsUpdate.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O16 - DPF: {070CA17A-4BD2-4612-83B4-32B1B9159B47} (ULiveCtrl Control) - http://uc.sina.com.cn/download/live/weblive2.4.0.0.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3D2EBD9C-50FF-482F-8CF3-DD33B69596A0}: NameServer = 213.245.0.18,80.58.61.250
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\AVG7\avgupsvc.exe
O23 - Service: AVG Firewall (AVGFwSrv) - GRISOFT, s.r.o. - C:\PROGRA~1\AVG7\avgfwsrv.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - C:\Program Files\WinPcap\rpcapd.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe

Le  7-11-2007 à 13:29 #

ils reviennent parce qu'il sont dans tes disques amovibles

Télécharger et enregistrer sur le bureau
Combofix

=Double-clic sur Combofix
= Presser 1 quand demandé
= Attendre la fermeture de l’outil ( 5 à 10 mn)
=Copier/coller le rapport dans la réponse
Un rapport dans C:\Combofix.txt à mettre dans la réponse
ComboFix-quarantined-files + Qoobox sont eux à supprimer

Le  7-11-2007 à 13:47 #

ComboFix 07-11-07.3 - Administrateur 2007-11-07 13:37:29.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.451 [GMT 1:00]
Running from: D:\BASURA\ComboFix.exe
* Created a new restore point
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\auto.exe
C:\Autorun.inf
C:\WINDOWS\system32\drivers\npf.sys
C:\WINDOWS\system32\FD2389C2.EXE
C:\WINDOWS\system32\packet.dll
C:\WINDOWS\system32\pthreadVC.dll
C:\WINDOWS\system32\wpcap.dll
D:\auto.exe
D:\Autorun.inf
E:\auto.exe
E:\Autorun.inf
F:\auto.exe
F:\Autorun.inf
G:\auto.exe
G:\Autorun.inf

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.
-------\NPF


((((((((((((((((((((((((((((( Fichiers cr‚‚s 2007-10-07 to 2007-11-07 ))))))))))))))))))))))))))))))))))))
.

2007-11-07 13:38 40,960 --a------ C:\WINDOWS\system32\5C760F7C.DLL
2007-11-07 13:36 51,200 --a------ C:\WINDOWS\NirCmd.exe
2007-11-06 22:17 <REP> d-------- C:\Program Files\CCleaner
2007-11-02 23:56 <REP> d-------- C:\Documents and Settings\All Users.WINDOWS\Application Data\Trymedia
2007-11-02 23:54 <REP> d-------- C:\Program Files\ReflexiveArcade
2007-10-28 20:05 <REP> d-------- C:\Program Files\TVUPlayer
2007-10-28 20:05 <REP> d-------- C:\Documents and Settings\Administrateur.TITANIUM\Application Data\TVU Networks
2007-10-24 20:00 241,664 --a------ C:\WINDOWS\system32\UCLiveSocket.dll
2007-10-24 19:59 159,744 --a------ C:\WINDOWS\system32\UCLiveCore.dll
2007-10-24 19:59 153,088 --a------ C:\UNWISE.EXE
2007-10-23 20:44 <REP> d-------- C:\Program Files\PeerTV
2007-10-23 00:27 <REP> d--h----- C:\WINDOWS\PIF
2007-10-22 18:17 <REP> d-------- C:\Program Files\PartitionMagic8
2007-10-22 18:08 306,688 --a------ C:\WINDOWS\IsUn0411.exe
2007-10-20 04:21 <REP> d-------- C:\Documents and Settings\LocalService.AUTORITE NT\Application Data\AVG7
2007-10-20 04:05 <REP> d-------- C:\Documents and Settings\Administrateur.TITANIUM\Application Data\AVG7
2007-10-20 04:04 <REP> d-------- C:\Program Files\AVG7
2007-10-20 04:04 <REP> d-------- C:\Documents and Settings\All Users.WINDOWS\Application Data\Grisoft
2007-10-20 04:04 <REP> d-------- C:\Documents and Settings\All Users.WINDOWS\Application Data\avg7
2007-10-20 04:04 110,592 --a------ C:\WINDOWS\system32\avgfwafu.dll
2007-10-20 02:35 <REP> d-------- C:\Documents and Settings\All Users.WINDOWS\Application Data\Kaspersky Lab Setup Files
2007-10-19 20:30 <REP> d-------- C:\Documents and Settings\Administrateur.TITANIUM\Application Data\Skype
2007-10-19 20:29 <REP> d-------- C:\Program Files\Skype
2007-10-19 20:29 <REP> d-------- C:\Program Files\Fichiers communs\Skype
2007-10-19 20:29 <REP> d-------- C:\Documents and Settings\All Users.WINDOWS\Application Data\Skype
2007-10-18 23:51 <REP> d-------- C:\WINDOWS\system32\QuickTime
2007-10-18 23:51 <REP> d-------- C:\Program Files\TechSmith
2007-10-18 23:51 <REP> d-------- C:\Program Files\Fichiers communs\TechSmith Shared
2007-10-18 23:51 <REP> d-------- C:\Documents and Settings\All Users.WINDOWS\Application Data\TechSmith
2007-10-18 23:51 107,864 --a------ C:\WINDOWS\system32\tsccvid.dll
2007-10-18 13:56 <REP> d-------- C:\Program Files\WinPcap
2007-10-18 13:56 56,320 --a------ C:\WINDOWS\system32\LM20.DLL
2007-10-18 04:06 <REP> d-------- C:\Documents and Settings\Administrateur.TITANIUM\amsn
2007-10-18 04:05 <REP> d-------- C:\Program Files\aMSN
2007-10-17 19:21 <REP> d-------- C:\Program Files\DITEL
2007-10-15 04:24 <REP> d-------- C:\WINDOWS\SxsCaPendDel
2007-10-10 11:40 <REP> d-------- C:\Program Files\MultiTranse
2007-10-08 18:18 <REP> d-------- C:\WINDOWS\Downloaded Installations
2007-10-08 18:18 <REP> d-------- C:\Program Files\NETGEAR
2007-10-08 18:18 21,035 --a------ C:\WINDOWS\system32\drivers\AegisP.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-11-07 12:38 --------- d-----w C:\Documents and Settings\Administrateur.TITANIUM\Application Data\uTorrent
2007-10-31 16:57 --------- d-----w C:\Program Files\VoipStunt
2007-10-28 18:22 --------- d-----w C:\Program Files\PokerStars
2007-10-22 17:18 --------- d--h--w C:\Program Files\InstallShield Installation Information
2007-10-22 17:10 12,400 ----a-w C:\WINDOWS\system32\drivers\secdrv.sys
2007-10-15 22:03 --------- d-----w C:\Program Files\Nokia
2007-10-15 03:23 --------- d-----w C:\Program Files\Fichiers communs\BitDefender
2007-10-03 18:50 --------- d-----w C:\Documents and Settings\Administrateur.TITANIUM\Application Data\SopCast
2007-10-03 18:46 --------- d-----w C:\Program Files\SopCast
2007-09-16 03:38 --------- d-----w C:\Program Files\Lame
2007-09-16 01:40 --------- d-----w C:\Program Files\Winamp
2007-09-16 01:05 --------- d-----w C:\Program Files\YouTube Downloader
2007-09-16 00:36 --------- d-----w C:\Documents and Settings\Administrateur.TITANIUM\Application Data\PC Suite
2007-09-16 00:21 --------- d-----w C:\Documents and Settings\Administrateur.TITANIUM\Application Data\Nokia
2007-09-16 00:17 --------- d-----w C:\Documents and Settings\All Users.WINDOWS\Application Data\PC Suite
2007-09-16 00:16 --------- d-----w C:\Program Files\DIFX
2007-09-16 00:15 --------- d-----w C:\Program Files\PC Connectivity Solution
2007-09-16 00:14 --------- d-----w C:\Documents and Settings\All Users.WINDOWS\Application Data\Installations
2007-09-15 23:26 --------- d-----w C:\Documents and Settings\Administrateur.TITANIUM\Application Data\DeepBurner Pro
2007-09-14 09:15 50,520 ----a-w C:\WINDOWS\system32\csvidcap.dll
2007-09-14 06:28 --------- d-----w C:\Program Files\PhotoDenoising
2007-09-10 22:14 --------- d-----w C:\Program Files\Alcohol Soft
2007-09-09 12:04 --------- d-----w C:\Program Files\Fichiers communs\InstallShield
2007-09-09 12:03 737,280 ----a-w C:\WINDOWS\iun6002.exe
2007-09-09 10:54 --------- d-----w C:\Program Files\Microsoft Silverlight
2007-09-08 19:11 --------- d-----w C:\Program Files\VLC
2007-09-07 04:40 --------- d-----w C:\Program Files\uTorrent
2007-08-30 23:44 81,984 ----a-w C:\WINDOWS\system32\bdod.bin
2007-08-27 06:54 434,252 ----a-w C:\WINDOWS\system32\MSVCRTD.DLL
2007-08-27 06:54 216,576 ----a-w C:\WINDOWS\system32\monln.dll
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2004-08-04 01:55 C:\WINDOWS\system32\bthprops.cpl]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-06-01 16:22]
"NvMediaCenter"="NvMCTray.dll" [2006-06-01 16:22 C:\WINDOWS\system32\nvmctray.dll]
"AVG7_CC"="C:\PROGRA~1\AVG7\avgcc.exe" [2007-10-26 22:24]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 01:54]

[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"AVG7_Run"=C:\PROGRA~1\AVG7\avgw.exe /RUNONCE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
"C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
C:\WINDOWS\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
RunDLL32.exe NvMCTray.dll,NvTaskbarInit

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCSuiteTrayApplication]
C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
"C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"

S2 FA14F5FB;FA14F5FB;C:\WINDOWS\system32\FD2389C2.EXE -k
S3 RTL8187B;NETGEAR WG111v3 54Mbps Wireless USB 2.0 Adapter Vista Driver;C:\WINDOWS\system32\DRIVERS\wg111v3.sys


[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{7FDA5DA0-0C92-E780-F273-B9207984D491}]
C:\WINDOWS\system32:svchost.exe
.
**************************************************************************

catchme 0.3.1250 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-11-07 13:40:57
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

C:\WINDOWS\system32:svchost.exe 20480 bytes executable

scan completed successfully
hidden files: 1

**************************************************************************
.
Completion time: 2007-11-07 13:41:26 - machine was rebooted
.
--- E O F ---


PS: Parfait ce combofix !!! je n'vait pas de cle usb mais c'est possible qu'un jour jen ai mise une. aparement tout parait clean. merci beaucoup !!!

Le  7-11-2007 à 19:58 #

==> Supprime la totalité des programmes que je t'ai fais installé
==> Supprime tous les rapports qui sont apparus lors des divers scans

si tu n'as pas d'autres problèmes , merci de mettre le marqueur résolu, en haut de page (clic sur "mettre le marqueur résolu")

bonne soirée
» Liste des Forums » Virus, troyens, etc...

Sujets Connexes

Arakien & WéWé


Forums

Navigation


Publicité

Connectés

Il y a actuellement 197 visiteurs et 4 toiliens en ligne, ainsi que 6 connectés sur le tchat.

Recherche

Concours


Sauf mention contraire, le contenu du blog et du forum est sous licence Creative Commons By-Sa. Vous avez le droit de le reproduire à condition de citer l'auteur, de faire un lien vers la page d'origine, et de partager vos travaux dérivés selon les mêmes conditions.

Conditions d'utilisation -

Partenaires: [Informatique Multimédia] [Portail du Maroc] [Actualité High Tech]
[Tutoriaux Photoshop] [éligibilité ADSL] [Astuces Windows]

Page générée en 487 millisecondes sur WWW1.