IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

infecté par des trojan (bloqués par firewall) mais n'arrive pas à l'éradiquer.


Sujet :

Sécurité

  1. #1
    Membre éprouvé
    Avatar de méphistopheles
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 551
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 551
    Points : 1 220
    Points
    1 220
    Par défaut infecté par des trojan (bloqués par firewall) mais n'arrive pas à l'éradiquer.
    Bonjour.

    mon Pc est infecté par un trojan qui me crée des exe et des tmp dans le dossier temp qui essayent ensuite de se conecter à internet (mais look&stop veille heureusement).
    malheureusement, si avast peut se débarasser de ces exe, il ne trouve pas le programme qui les créé (je lui ai déja fait faire une analyse de tous les disques).

    Il à néamoins pu me donner les nom des trojan en question:
    Win32:Trojan-gen. {UPX!}
    Win32:MedBot-AX [Wrm]
    Win32:Horst-GZ [Trj]
    bref, auriez vous une idée de me débarasser définitivement de ça ?

    merci.
    Méphistophélès
    Si la solution ne résout pas votre problème, changez le problème...
    Cours et tutoriels C++ - FAQ C++ - Forum C++.

  2. #2
    Membre averti Avatar de scualm
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    365
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Juin 2006
    Messages : 365
    Points : 429
    Points
    429
    Par défaut
    Bonjour,

    toute éradication: désactiver la restauration système(tu va perdre tes points déjà crées), sans connexion à l'internet, en mode sans échec et avec l'antivirus à jour .

    Bonne chance
    Lenovo 3000 N100

  3. #3
    Rédacteur
    Avatar de lavazavio
    Homme Profil pro
    Inscrit en
    Décembre 2004
    Messages
    1 673
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Rhône (Rhône Alpes)

    Informations forums :
    Inscription : Décembre 2004
    Messages : 1 673
    Points : 2 412
    Points
    2 412
    Par défaut
    Exactement voodonet !

    En plus, utilise a²-squared car apparemment Avast n'est pas capable de les supprimer (google).
    Rédacteur et Modérateur rubriques Linux et Virtualisation
    Mes Articles
    N'oubliez pas de consulter les FAQ Linux et les cours et tutoriels Linux
    N'oubliez pas de consulter les FAQ virtualisation et les cours et tutoriels Virtualisation
    Man pages en français

  4. #4
    Membre éprouvé
    Avatar de méphistopheles
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 551
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 551
    Points : 1 220
    Points
    1 220
    Par défaut
    pourquoi faut-il désactiver la resto système ?
    ce n'est pas possible de garder un point au moins ?

    sinon, il me semble que le scan d'avast que j'ai fait était en mode sans échec (avant le démmarage de windows...)

    Enfin, je vais faire preuve de mon ignorance: comment on redémare en mode sans écherc sous Xp ?

    merci
    Méphistophélès
    Si la solution ne résout pas votre problème, changez le problème...
    Cours et tutoriels C++ - FAQ C++ - Forum C++.

  5. #5
    Membre averti Avatar de scualm
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    365
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Juin 2006
    Messages : 365
    Points : 429
    Points
    429
    Par défaut
    non malheureusement ce n'est pas possible, soit tu la désactive soit tu supprime des points déjà crées mais ceci n'est pas une solution mais simplement une option en temps normal (non-infectée)

    pour démarrer en mode sans échec, c'est la touche F8 au démarrage de la machine.
    Lenovo 3000 N100

  6. #6
    Membre éprouvé
    Avatar de méphistopheles
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 551
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 551
    Points : 1 220
    Points
    1 220
    Par défaut
    Bon, j'ai essayé avec a_squared, mais pas en mode sans échaec car le système (j'ygnore pourquoi) plantait au bout d'un certain temps avec a_squared qui tournait en sans échec...

    et ça n'a pas marché. la chose qui m'a le plus éttoné c'est que a-squared n'a trouvé que des traces et des cookies suspects: pas de fichier repéré.

    alors qu'avast en à lui repéré plusieurs

    je vous met toujours le compte rendu de a-squared en piece jointe.

    merci
    Fichiers attachés Fichiers attachés
    Méphistophélès
    Si la solution ne résout pas votre problème, changez le problème...
    Cours et tutoriels C++ - FAQ C++ - Forum C++.

  7. #7
    Expert éminent sénior

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    19 647
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2004
    Messages : 19 647
    Points : 32 889
    Points
    32 889
    Par défaut
    Avast est un anti-virus A² est un anti-spywares
    il est logique qu'ils ne trouvent pas les mêmes choses

  8. #8
    S2S
    S2S est déconnecté
    Membre averti Avatar de S2S
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2006
    Messages
    336
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : France, Aube (Champagne Ardenne)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2006
    Messages : 336
    Points : 403
    Points
    403
    Par défaut
    lu
    ce n'est pas forcement un programme seul qui creer les processus, mais une clé (ou ensemble de clé) registre qui les telecharge ou les restore ou appel un exe bien planqué...
    si tu peut suprimer les fichier trouvé par l'anti virus (a la main) passe systematiquement un nettoyeur de registre derriere.
    « Plus t’as de pognon, moins t’as de principes. L’oseille c’est la gangrène de l’âme. »
    Des pissenlits par la racine.

    Qui croit tout savoir n'en saura jamais plus...

  9. #9
    Membre averti Avatar de scualm
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    365
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Juin 2006
    Messages : 365
    Points : 429
    Points
    429
    Par défaut
    Citation Envoyé par méphistopheles
    alors qu'avast en à lui repéré plusieurs

    je vous met toujours le compte rendu de a-squared en piece jointe.
    j'ignore d'où la popularité de a-squared débarque, bref d'après le .log il a su mettre en quarantaine une dll (Spy4PC), temps mieux !

    et avast a su éradiquer quoi exactement comme virus?
    Lenovo 3000 N100

  10. #10
    Membre éprouvé
    Avatar de méphistopheles
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 551
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 551
    Points : 1 220
    Points
    1 220
    Par défaut
    je ne critiquait pas a-squared, j'exprimais juste mon incompréhension.

    néanmoins, le problème n'est toujours pas réglé.

    comment faire ?
    Méphistophélès
    Si la solution ne résout pas votre problème, changez le problème...
    Cours et tutoriels C++ - FAQ C++ - Forum C++.

  11. #11
    Membre averti Avatar de scualm
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    365
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Juin 2006
    Messages : 365
    Points : 429
    Points
    429
    Par défaut
    nan c'est moi qui critique a-squared, t'inquiètes

    si avast est présent sur le pc, normalement ca devrais aller pour éradiquer les infections, en suivant les conseils données précédemment.

    perso je préfère bitdefender 8, dans sa version gratuite mais sans résident donc aucune protection en temps réel ... essaie-le

    aussi Grisoft Antispyware, avec les deux tu devras t'en sortir
    Lenovo 3000 N100

  12. #12
    Expert éminent sénior

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    19 647
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2004
    Messages : 19 647
    Points : 32 889
    Points
    32 889
    Par défaut
    Tant qu'à faire de changer, autant installer un logiciel (antivirus gratuit) complet et performant : AntiVir

  13. #13
    S2S
    S2S est déconnecté
    Membre averti Avatar de S2S
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2006
    Messages
    336
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : France, Aube (Champagne Ardenne)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2006
    Messages : 336
    Points : 403
    Points
    403
    Par défaut
    un autre antivirus NOD32
    « Plus t’as de pognon, moins t’as de principes. L’oseille c’est la gangrène de l’âme. »
    Des pissenlits par la racine.

    Qui croit tout savoir n'en saura jamais plus...

  14. #14
    Membre éprouvé
    Avatar de méphistopheles
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 551
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 551
    Points : 1 220
    Points
    1 220
    Par défaut
    Je n'ai eu le temse de teste vos antivirus (désolé ) mais j'ai refait des analyses avast et a-squared avec le resultat en pièce jointe (c'est quoi hyberfil.sys ?)

    par contre, avast ne cesse de détecter des ouriez sortants suspects qui passent par généric host processe for win 32 (m'en suit aparçu en le bloquant avec look'n stop) ne sait où sans en détecter la source...

    je me demande ce que j'ai chopé qui peut à ce point passer inapercu...
    Fichiers attachés Fichiers attachés
    Méphistophélès
    Si la solution ne résout pas votre problème, changez le problème...
    Cours et tutoriels C++ - FAQ C++ - Forum C++.

  15. #15
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    hiberfil.sys est un fichier qui permet la mise en veille prolonger sous XP en desactivant la mise en veille prolonger ce fichier sera effacer par windows.
    je me demande ce que j'ai chopé qui peut à ce point passer inapercu...
    rootkit
    essaie avec RR http://www.sysinternals.com/Files/RootkitRevealer.zip ou blacklight pour t'assurer que ca n'en n'est pas http://www.f-secure.com/blacklight/try_blacklight.html
    c'est scans te permettra de voir si oui ou non un programme se cache parmis les autres de maniere plus ou moins automatique , tu peut ensuite affiner ton analyse avec iceword http://mail2.ustc.edu.cn/~jfpan/

  16. #16
    Membre éprouvé
    Avatar de méphistopheles
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 551
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 551
    Points : 1 220
    Points
    1 220
    Par défaut
    faut que je lance un antivirus ou un truc comme ça pour déclencher le virus (avec rootkit ?) par-ce qu'étant donné que je bloque toutes ses tentatives d'accès à internet, il arrête ses programmes dés qu'il est bloqué. (il envoie aussi des mails).

    D'ailleurs, quelque-chose m'étonne: normalement, le rootkit n'aurait pas pu s'activer avant le démarrage de Windows non ? (avast à lancé un scan avant démarrage ...)

    sinon, voici le résultat obtenu par rootkit en pièce jointe. comme je ne sait pas si ce son des pièces système, j'aimerais avoir votre avis sur l'impact de leur suppression ou autre.

    merci.
    Fichiers attachés Fichiers attachés
    Méphistophélès
    Si la solution ne résout pas votre problème, changez le problème...
    Cours et tutoriels C++ - FAQ C++ - Forum C++.

  17. #17
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    rien de bien dangereux mais c'est pas normal que des boutons soit cachers a ce niveau , c'est peut-etre eux les virus ( possibles exploitations de la faille .ani [[curseur animer]) )

  18. #18
    Membre éprouvé
    Avatar de méphistopheles
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 551
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 551
    Points : 1 220
    Points
    1 220
    Par défaut
    je peut donc les virer ? (oui, je te les copie d'abord)
    Méphistophélès
    Si la solution ne résout pas votre problème, changez le problème...
    Cours et tutoriels C++ - FAQ C++ - Forum C++.

  19. #19
    Membre régulier
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    64
    Détails du profil
    Informations personnelles :
    Âge : 50
    Localisation : France

    Informations forums :
    Inscription : Mai 2007
    Messages : 64
    Points : 78
    Points
    78
    Par défaut
    bonsoir,

    fais un scan en ligne avec bitdefender, http://www.bitdefender.com/scan8/ie.html
    il va supprimer tous les fichiers de virus.

  20. #20
    Expert éminent sénior

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    19 647
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2004
    Messages : 19 647
    Points : 32 889
    Points
    32 889
    Par défaut
    Citation Envoyé par mednaj
    il va supprimer tous les fichiers de virus.
    C'est beau un optimiste

Discussions similaires

  1. [RegEx] Extraire des nombres séparés par des caractères spéciaux
    Par GouKen dans le forum Langage
    Réponses: 2
    Dernier message: 29/01/2008, 16h49
  2. requête sur des périodes délimitées par des dates
    Par gvdmoort dans le forum Requêtes
    Réponses: 1
    Dernier message: 12/10/2007, 12h09
  3. Réponses: 6
    Dernier message: 10/10/2007, 23h26
  4. Réponses: 2
    Dernier message: 25/02/2007, 23h56
  5. [VBA-E]Remplir des cellules vides par des 0
    Par Tartenpion dans le forum Macros et VBA Excel
    Réponses: 1
    Dernier message: 12/03/2006, 13h58

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo