Cheval de troie dans Google Chrome ! - Virus/Spywares - Windows & Software
Marsh Posté le 04-12-2010 à 15:15:35
salut
l'objet bloqué par avast correspond à un téléchargement sur Archivehost qui est un hébergeur de fichier en ligne
as tu téléchargé quelque chose sur ce site?
Marsh Posté le 04-12-2010 à 15:47:16
Euh non je ne me souviens absolument pas avoir téléchargé quelque chose sur ce site oO
Marsh Posté le 04-12-2010 à 19:23:44
Je doute qu'il s'agisse de google chrome, à moins qu'il ait été corrompu
As tu vérifié quel était le fichier qu'il t'indique ? est ce réellement google chrome ? ou un exécutable qui s'applle juste "chrome.exe" ?
Marsh Posté le 04-12-2010 à 21:16:50
L'arborescence n'est pas complète dans ce que Avast m'indique
Donc je peux pas aller voir.
Marsh Posté le 04-12-2010 à 21:41:31
Par contre tu peux fouiller... Chercher... Explorer...
Marsh Posté le 04-12-2010 à 22:40:08
Ouais , j'ai fait une recherche Windows , mais il ne me trouve pas un seul chrome.exe -_-'
En plus j'ai l'impression que mon PC a changé , par moment , le pointeur de la souris passe sur le sablier même quand je fais rien , ça dure même pas une seconde
Et aussi dans les processus j'ai deux explorer.exe ><
Marsh Posté le 04-12-2010 à 23:10:30
Si tu veux faire une analyse utilises ZHPdiag
! sous vista/win7 => clic droit et "exécuter en tant qu'administrateur !
ne colle pas le rapport complet sur ce forum ,c'est interdit
note: si le fichier est trop" lourd" tu devras le compresser au format *.Zip ou *.Rar pour pouvoir l'héberger sur cijoint.fr
Marsh Posté le 04-12-2010 à 23:22:08
Voici le rapport:
http://www.cijoint.fr/cjlink.php?f [...] TRVJAf.txt
Marsh Posté le 04-12-2010 à 23:47:52
ton PC est très infecté et par plusieurs malwares, barre d 'outils piégées, Adwares,Trojans
tu vas commencer par faire un gros ménage avec MBAM que tu pourras conserver sur ton ordinateur et utiliser régulièrement
*si des malwares sont détectés ils s'affichent en Rouge
Marsh Posté le 05-12-2010 à 15:15:38
Analyse terminée , 36 éléments infectés et supprimés ^^
Voici le rapport MBAM :
http://www.cijoint.fr/cjlink.php?f [...] wlLUck.txt
Marsh Posté le 05-12-2010 à 16:06:37
Malgré tout j'ai toujours une alerte oO
Un fichier nommé sssss.exe
L'arborescence qu'Avast m'indique est fausse en plus , même en affichant les fichiers cachés je trouve pas ce qu'il m'indique ...
Marsh Posté le 05-12-2010 à 19:21:09
Bonsoir, MBAM a fait son boulot mais ce n'est pas suffisant, pour continuer fais ceci:
(Le rapport est sauvegardé aussi sous C:\Ad-Report-CLEAN[1].txt
(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
Marsh Posté le 05-12-2010 à 20:32:04
Désolé mais je n'ai pas cette icône Ad-remover sur mon bureau
EDIT: Bon en fait j'ai compris , j'ai téléchargé le logiciel et fait le nettoyage puis redémarré .
J'attends de voir s'il y a de nouvelles alertes et je vous tient au courant , merci.
EDIT2: j'avais oublié le rapport ^^
Voici: http://www.cijoint.fr/cjlink.php?f [...] PIWKMy.txt
Marsh Posté le 05-12-2010 à 21:18:43
oups ,j'ai oublié une partie du "canned" excuse moi
tu vas maintenant faire une recherche d'infection usb ,une ligne sur le rapport mbam est suspecte en ce sens
Ferme toutes tes applications et enregistre le travail en cours.
Munis toi de tous tes supports amovibles (clés usb,disque durs externes,etc...)
sur la même page tu auras un tutoriel vidéo "recherche" pour t'aider si besoin
Marsh Posté le 05-12-2010 à 21:54:30
Voilà le rapport
http://www.cijoint.fr/cjlink.php?f [...] TGms1l.txt
Marsh Posté le 05-12-2010 à 23:17:45
l'infection a bien été repérée mais il ne faut pas faire la suppression car des fichiers système sont présents
C:\WINDOWS\system32\winlogon.exe(et ses copies) le supprimer t'empêcherait de te loger sur ta session
tu vas donc faire cette vérification Stp?, sur Virus total
C:\WINDOWS\system32\winlogon.exe
Si le fichier a déjà été analysé par VirusTotal il te sera proposé de consulter immédiatement l'archive de cette analyse (le temps depuis lequel cette analyse a été faite est signalé). tu peux demander à ce que ce fichier soit ré-analysé,en cliquant sur "réanalyser le fichier"
et poste moi ensuite le lien vers le rapport
recommence la manip pour
C:\WINDOWS\ServicePackFiles\i386\winlogon.exe
C:\WINDOWS\system32\dllcache\winlogon.exe
Marsh Posté le 06-12-2010 à 16:04:29
Winlogon.exe (system32) : http://www.virustotal.com/file-sca [...] 291647292# ( pas trop de risques je pense ^^ )
Winlogon.exe ( servicepackfiles ) : http://www.virustotal.com/file-sca [...] 1291647641
Et pour le dernier fichier , je n'ai pas de dossier dllcache dans system32
Marsh Posté le 06-12-2010 à 18:44:50
à priori les fichiers ne sont pas infectés,la détection est étrange
je vais te demander de me zipper une copie de ces fichiers et de les héberger sur cijoint.fr puis de me donner le lien
bizarre que tu n'es pas de dllcache,t'es sûr?
ne fais surtout pas la suppression avec usbFix , j'ai contacté les concepteurs du log pour savoir pourquoi cette détection?
attends un peu Stp?
en attendant teste ce fichier sur virus Total et montre moi le rapport obtenu
C:\WINDOWS\system32\drivers\oreans32.sys
Marsh Posté le 06-12-2010 à 21:21:24
Voici l'analyse de oreans32.sys : http://www.virustotal.com/file-sca [...] 1291666056
Et je viens de revérifier , il n'y a pas de dossier dllcache dans system32
Sinon voilà les fichiers en .rar , j'ai du les mettre sur Megaupload , j'espère que ça ne te dérange pas , cijoint n'accepte pas les .rar
http://www.megaupload.com/?d=W3FHU5XK
Marsh Posté le 06-12-2010 à 22:15:09
ok ,merci je te tiens au courant dès que j'ai du nouveau
Marsh Posté le 07-12-2010 à 16:36:00
bonjour
voici ce que tu vas faire
déconnecte toi d'internet ,désactive toutes tes protections Antivirus et Antimalware
et refais une recherche avec USBFix
* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) succeptibles d'avoir été infectés sans les ouvrir
* Double clic sur le raccourci UsbFix sur ton bureau, l'installation se fera automatiquement
* Choisis: recherche
* Vérifie que tous tes disques amovibles, clés USB sont connectés => puis cliquez sur OK.
* Laisse travailler l'outil
* Ensuite héberge le rapport UsbFix.txt qui apparaîtra sur cijoint.fr et poste moi le lien qui te sera fourni
* Note : le rapport UsbFix.txt est sauvegardé a la racine du disque
Marsh Posté le 08-12-2010 à 13:33:28
Bonjour ,
Voila j'ai fait ce que tu m'a dit
Le rapport: http://www.cijoint.fr/cjlink.php?f [...] W8t0e9.txt
Marsh Posté le 09-12-2010 à 13:12:30
bonjour
de la même façon que pour le winlogon peux tu me zipper une copie ces trois fichiers?
C:\WINDOWS\svchost.exe
G:\msvcr71.dll
C:\WINDOWS\install\temp.exe
et héberger sur cijoint (ou ailleurs)
merci!
Marsh Posté le 09-12-2010 à 18:44:24
Je ne trouve que le svchost.exe
Il n'y a pas les autres fichiers , j'ai bien recherché pourtant
Voici le lien de svchost : http://www.mediafire.com/?w9kbj1r21gc0a88
Marsh Posté le 09-12-2010 à 21:55:45
as tu "affiché les fichiers et dossiers cachés" dans option des dossiers ainsi que les "fichiers protégés du système d'exploitation" ?
Marsh Posté le 09-12-2010 à 22:05:24
Effectivement ça fonctionne mieux comme ça ^^
J'ai tout trouvé
Voilà:
http://www.mediafire.com/?vz36064r6m516lg
Marsh Posté le 10-12-2010 à 09:24:51
Bonjour
as tu le CD d'installation de XP ? nous allons avoir besoin de la console de récupération
Marsh Posté le 10-12-2010 à 21:09:42
ok,il va falloir trouver des copies saines de winlogon (si elles existent car on ne peut pas se servir de ces deux là
C:\WINDOWS\ServicePackFiles\i386\winlogon.exe
C:\WINDOWS\system32\dllcache\winlogon.exe infectées elles aussi
tu vas utiliser SEAF
Marsh Posté le 11-12-2010 à 11:41:09
Voilà le rapport : http://www.cijoint.fr/cjlink.php?f [...] V7gJFH.txt
Marsh Posté le 11-12-2010 à 17:24:43
Bonjour
Pas de copie saine du fichier => Nous allons nous servir de la console de récupération pour remplacer le fichier à partir de CD d'installation
Paramètre ton bios pour démarrer sur le lecteur CD et lancer la console de récup suis ce tutoriel
lorsque tu auras l'invite C:\WINDOWS>
saisis ceci (en gras) en respectant l'orthographe et les espaces:
ren C:\WINDOWS\system32\winlogon.exe C:\Windows\system32\winlogon.back
"valide par entrée"
expand E:\i386\winlogon.ex_ C:\WINDOWS\system32
"valide par entrée"
exit
"entrée"
E: étant la lettre de ton lecteur CD
ensuite redémarre ton ordinateur et refais une recherche avec UsbFix pour vérifier que le winlogon.exe n'est plus détecté
Marsh Posté le 11-12-2010 à 19:41:48
Je ferais ça demain.
C'est normal que dans la 2ème commande c'est écrit " winlogon.ex_ " ?
Marsh Posté le 12-12-2010 à 00:40:16
oui c'est normal car c'est comme ça que doivent être nommés les fichiers compressés sur le CD
Marsh Posté le 04-12-2010 à 14:48:08
Salut à tous ,
Depuis quelques temps lorsque je navigue sur internet j'ai une alerte Avast qui me dit qu'un cheval de troie a été détecté , l'alerte se répète 3 fois à la suite ...
Je voudrais bien supprimer ce truc mais même un coup de Spybot n'y fait rien
De plus j'ai remarqué qu'un nouveau fichier est apparu dans C: , nommé boot.inf , lorsque je l'ouvre il n'y a rien et si je veux le supprimer ça me dit que le fichier est utilisé par un autre utilisateur .
Et aussi quand j'affiche les fichiers cachés , il y a un CheckUSB.exe avec le logo de MegaUpload , je le supprime mais il revient toujours ...
Regardez ce screen :
http://img4.hostingpics.net/pics/235379troiejpg.png