Précédent   Forum des professionnels en informatique > Systèmes > Windows > Sécurité
Sécurité Anti virus, firewall, spywares, vers, trojan, ... Avant de poster -> La Rubrique Sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 28/03/2007, 18h22   #1
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
Par défaut infecté par des trojan (bloqués par firewall) mais n'arrive pas à l'éradiquer.

Bonjour.

mon Pc est infecté par un trojan qui me crée des exe et des tmp dans le dossier temp qui essayent ensuite de se conecter à internet (mais look&stop veille heureusement).
malheureusement, si avast peut se débarasser de ces exe, il ne trouve pas le programme qui les créé (je lui ai déja fait faire une analyse de tous les disques).

Il à néamoins pu me donner les nom des trojan en question:
Citation:
Win32:Trojan-gen. {UPX!}
Win32:MedBot-AX [Wrm]
Win32:Horst-GZ [Trj]
bref, auriez vous une idée de me débarasser définitivement de ça ?

merci.
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 28/03/2007, 18h33   #2
Membre éclairé
 
Avatar de scualm
 
Inscription : juin 2006
Messages : 371
Détails du profil
Informations personnelles :
Localisation : Belgique

Informations forums :
Inscription : juin 2006
Messages : 371
Points : 397
Points : 397
Bonjour,

toute éradication: désactiver la restauration système(tu va perdre tes points déjà crées), sans connexion à l'internet, en mode sans échec et avec l'antivirus à jour .

Bonne chance
__________________
Lenovo 3000 N100
scualm est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 28/03/2007, 18h56   #3
Rédacteur/Modérateur
 
Avatar de lavazavio
 
Homme
Inscription : décembre 2004
Messages : 1 653
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 30
Localisation : France, Rhône (Rhône Alpes)

Informations forums :
Inscription : décembre 2004
Messages : 1 653
Points : 2 025
Points : 2 025
Exactement voodonet !

En plus, utilise a²-squared car apparemment Avast n'est pas capable de les supprimer (google).
lavazavio est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 28/03/2007, 20h55   #4
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
pourquoi faut-il désactiver la resto système ?
ce n'est pas possible de garder un point au moins ?

sinon, il me semble que le scan d'avast que j'ai fait était en mode sans échec (avant le démmarage de windows...)

Enfin, je vais faire preuve de mon ignorance: comment on redémare en mode sans écherc sous Xp ?

merci
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 28/03/2007, 21h08   #5
Membre éclairé
 
Avatar de scualm
 
Inscription : juin 2006
Messages : 371
Détails du profil
Informations personnelles :
Localisation : Belgique

Informations forums :
Inscription : juin 2006
Messages : 371
Points : 397
Points : 397
non malheureusement ce n'est pas possible, soit tu la désactive soit tu supprime des points déjà crées mais ceci n'est pas une solution mais simplement une option en temps normal (non-infectée)

pour démarrer en mode sans échec, c'est la touche F8 au démarrage de la machine.
__________________
Lenovo 3000 N100
scualm est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/05/2007, 10h21   #6
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
Bon, j'ai essayé avec a_squared, mais pas en mode sans échaec car le système (j'ygnore pourquoi) plantait au bout d'un certain temps avec a_squared qui tournait en sans échec...

et ça n'a pas marché. la chose qui m'a le plus éttoné c'est que a-squared n'a trouvé que des traces et des cookies suspects: pas de fichier repéré.

alors qu'avast en à lui repéré plusieurs

je vous met toujours le compte rendu de a-squared en piece jointe.

merci
Fichiers attachés
Type de fichier : txt a2scan_070430-231317.txt (61,0 Ko, 6 affichages)
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/05/2007, 13h16   #7
Expert Confirmé Sénior
 
Inscription : décembre 2004
Messages : 19 671
Détails du profil
Informations forums :
Inscription : décembre 2004
Messages : 19 671
Points : 17 664
Points : 17 664
Avast est un anti-virus A² est un anti-spywares
il est logique qu'ils ne trouvent pas les mêmes choses
Jannus est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/05/2007, 13h40   #8
S2S
Membre éclairé
 
Avatar de S2S
 
Homme yannick
Développeur informatique
Inscription : février 2006
Messages : 336
Détails du profil
Informations personnelles :
Nom : Homme yannick
Âge : 36
Localisation : France, Aube (Champagne Ardenne)

Informations professionnelles :
Activité : Développeur informatique
Secteur : Industrie

Informations forums :
Inscription : février 2006
Messages : 336
Points : 392
Points : 392
lu
ce n'est pas forcement un programme seul qui creer les processus, mais une clé (ou ensemble de clé) registre qui les telecharge ou les restore ou appel un exe bien planqué...
si tu peut suprimer les fichier trouvé par l'anti virus (a la main) passe systematiquement un nettoyeur de registre derriere.
__________________
« Plus t’as de pognon, moins t’as de principes. L’oseille c’est la gangrène de l’âme. »
Des pissenlits par la racine.

Qui croit tout savoir n'en saura jamais plus...
S2S est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/05/2007, 15h17   #9
Membre éclairé
 
Avatar de scualm
 
Inscription : juin 2006
Messages : 371
Détails du profil
Informations personnelles :
Localisation : Belgique

Informations forums :
Inscription : juin 2006
Messages : 371
Points : 397
Points : 397
Citation:
Envoyé par méphistopheles
alors qu'avast en à lui repéré plusieurs

je vous met toujours le compte rendu de a-squared en piece jointe.
j'ignore d'où la popularité de a-squared débarque, bref d'après le .log il a su mettre en quarantaine une dll (Spy4PC), temps mieux !

et avast a su éradiquer quoi exactement comme virus?
__________________
Lenovo 3000 N100
scualm est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/05/2007, 15h45   #10
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
je ne critiquait pas a-squared, j'exprimais juste mon incompréhension.

néanmoins, le problème n'est toujours pas réglé.

comment faire ?
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/05/2007, 15h59   #11
Membre éclairé
 
Avatar de scualm
 
Inscription : juin 2006
Messages : 371
Détails du profil
Informations personnelles :
Localisation : Belgique

Informations forums :
Inscription : juin 2006
Messages : 371
Points : 397
Points : 397
nan c'est moi qui critique a-squared, t'inquiètes

si avast est présent sur le pc, normalement ca devrais aller pour éradiquer les infections, en suivant les conseils données précédemment.

perso je préfère bitdefender 8, dans sa version gratuite mais sans résident donc aucune protection en temps réel ... essaie-le

aussi Grisoft Antispyware, avec les deux tu devras t'en sortir
__________________
Lenovo 3000 N100
scualm est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/05/2007, 16h30   #12
Expert Confirmé Sénior
 
Inscription : décembre 2004
Messages : 19 671
Détails du profil
Informations forums :
Inscription : décembre 2004
Messages : 19 671
Points : 17 664
Points : 17 664
Tant qu'à faire de changer, autant installer un logiciel (antivirus gratuit) complet et performant : AntiVir
Jannus est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/05/2007, 09h33   #13
S2S
Membre éclairé
 
Avatar de S2S
 
Homme yannick
Développeur informatique
Inscription : février 2006
Messages : 336
Détails du profil
Informations personnelles :
Nom : Homme yannick
Âge : 36
Localisation : France, Aube (Champagne Ardenne)

Informations professionnelles :
Activité : Développeur informatique
Secteur : Industrie

Informations forums :
Inscription : février 2006
Messages : 336
Points : 392
Points : 392
un autre antivirus NOD32
__________________
« Plus t’as de pognon, moins t’as de principes. L’oseille c’est la gangrène de l’âme. »
Des pissenlits par la racine.

Qui croit tout savoir n'en saura jamais plus...
S2S est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 05/05/2007, 11h12   #14
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
Je n'ai eu le temse de teste vos antivirus (désolé ) mais j'ai refait des analyses avast et a-squared avec le resultat en pièce jointe (c'est quoi hyberfil.sys ?)

par contre, avast ne cesse de détecter des ouriez sortants suspects qui passent par généric host processe for win 32 (m'en suit aparçu en le bloquant avec look'n stop) ne sait où sans en détecter la source...

je me demande ce que j'ai chopé qui peut à ce point passer inapercu...
Fichiers attachés
Type de fichier : txt a2scan_070505-104323.txt (910 octets, 2 affichages)
Type de fichier : txt avast_boot.txt (354 octets, 4 affichages)
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 07/05/2007, 16h20   #15
Membre Expert
 
Avatar de _solo
 
Inscription : juin 2006
Messages : 889
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 889
Points : 1 084
Points : 1 084
hiberfil.sys est un fichier qui permet la mise en veille prolonger sous XP en desactivant la mise en veille prolonger ce fichier sera effacer par windows.
Citation:
je me demande ce que j'ai chopé qui peut à ce point passer inapercu...
rootkit
essaie avec RR http://www.sysinternals.com/Files/RootkitRevealer.zip ou blacklight pour t'assurer que ca n'en n'est pas http://www.f-secure.com/blacklight/try_blacklight.html
c'est scans te permettra de voir si oui ou non un programme se cache parmis les autres de maniere plus ou moins automatique , tu peut ensuite affiner ton analyse avec iceword http://mail2.ustc.edu.cn/~jfpan/
_solo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 08/05/2007, 11h16   #16
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
faut que je lance un antivirus ou un truc comme ça pour déclencher le virus (avec rootkit ?) par-ce qu'étant donné que je bloque toutes ses tentatives d'accès à internet, il arrête ses programmes dés qu'il est bloqué. (il envoie aussi des mails).

D'ailleurs, quelque-chose m'étonne: normalement, le rootkit n'aurait pas pu s'activer avant le démarrage de Windows non ? (avast à lancé un scan avant démarrage ...)

sinon, voici le résultat obtenu par rootkit en pièce jointe. comme je ne sait pas si ce son des pièces système, j'aimerais avoir votre avis sur l'impact de leur suppression ou autre.

merci.
Fichiers attachés
Type de fichier : txt RootkitReveal08052007.txt (3,5 Ko, 6 affichages)
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/05/2007, 14h50   #17
Membre Expert
 
Avatar de _solo
 
Inscription : juin 2006
Messages : 889
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 889
Points : 1 084
Points : 1 084
rien de bien dangereux mais c'est pas normal que des boutons soit cachers a ce niveau , c'est peut-etre eux les virus ( possibles exploitations de la faille .ani [[curseur animer]) )
_solo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/05/2007, 19h20   #18
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
je peut donc les virer ? (oui, je te les copie d'abord)
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/05/2007, 20h41   #19
Membre régulier
 
Inscription : mai 2007
Messages : 64
Détails du profil
Informations personnelles :
Âge : 38

Informations forums :
Inscription : mai 2007
Messages : 64
Points : 74
Points : 74
Envoyer un message via MSN à mednaj
bonsoir,

fais un scan en ligne avec bitdefender, http://www.bitdefender.com/scan8/ie.html
il va supprimer tous les fichiers de virus.
mednaj est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 12/05/2007, 16h32   #20
Expert Confirmé Sénior
 
Inscription : décembre 2004
Messages : 19 671
Détails du profil
Informations forums :
Inscription : décembre 2004
Messages : 19 671
Points : 17 664
Points : 17 664
Citation:
Envoyé par mednaj
il va supprimer tous les fichiers de virus.
C'est beau un optimiste
Jannus est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 15h29.


 
 
 
 
Partenaires

Hébergement Web