            * * *     Forum OXMO Message  * * *

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
Titre : [PB] URGENT - Trojan !
Lancé le 27-04-2004 16:20 par arka
Téléchargé de https://www.forum.oxmo.org/showthread.php?threadid=27171
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 1]
Auteur : arka
Date : 27-04-2004 16:20
Titre : [PB] URGENT - Trojan !

Alors forcément, j'ai des amis qui viennent à la maison...
Alors forcément, tout le monde a un mail et veut lire ses mails depuis mon PC...
Alors forcément, je me retrouve avec un trojan vaseux... et toute la machine pète un cable...

J'ai un "y.exe" sur ma racine C:/
Il se lance tout seul... me balance en page de démarrage des moteurs de recherche de cul bidons...
Je peux plus installer certain logiciel..

Enfin, c'est la merde...

Un coup de main, plz... tout mon boulot et sur ma machine... et j'y tiens...

Sans compter que j'ai du taff à rendre...

Merci d'avance,

Arka

P.S: Erf erf erf...

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 2]
Auteur : Pixel
Date : 27-04-2004 16:24

Pour information,

[Quote]Troj/Search-A est un cheval de Troie de porte dérobée qui permet d'accéder à un ordinateur. 

Le cheval de Troie est généralement téléchargé sur l'ordinateur de l'utilisateur dans C:\y.exe ou C:\Program Files\Windows Media Player\wmplayer.exe. 

Lorsqu'il est exécuté, Troj/Search-A essaie de créér une copie de lui-même sous l'un des noms de fichier suivants et essaie de supprimer le fichier original en injectant et exécutant un fichier batch temporaire : 

C:\Windows\iexplorer.exe
C:\Windows\system32\kazaa.exe
C:\Windows\system\internet.exe
C:\Program Files\directx\directx.exe
C:\Program Files\Common Files\System\systeem.exe
C:\Windows\Media\wmplayer.exe
C:\Windows\Help\helpcvs.exe
C:\Program Files\Accessories\accesss.exe
C:\Games\systemcritical.exe
C:\funny.exe 

Troj/Search-A configure dans la base de registre les entrées suivantes : 

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <Chemin vers le cheval de Troie> 

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
UserSystem= <

> 

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <

> 

Troj/Search-A ajoute les entrée suivantes dans le fichier C:\Windows\system32\drivers\etc\hosts pour bloquer l'accès des anti-spyware et sites Web de sécurité suivants :
127.0.0.1 forums.spywareinfo.com
127.0.0.1 [url]www.spywareinfo.com[/url]
127.0.0.1 spywareinfo.com
127.0.0.1 [url]www.computercops.biz[/url]
127.0.0.1 computercops.biz
127.0.0.1 dslreports.com
127.0.0.1 [url]www.dslreports.com[/url]
127.0.0.1 [url]www.lavasoftsupport.com[/url]
127.0.0.1 lavasoftsupport.com
127.0.0.1 [url]www.lurkhere.com[/url]
127.0.0.1 lurkhere.com
127.0.0.1 forums.net-integration.net
127.0.0.1 [url]www.pctalk.info[/url]
127.0.0.1 pctalk.info
127.0.0.1 [url]www.suggestafix.com[/url]
127.0.0.1 suggestafix.com
127.0.0.1 forums.thiefware.com
127.0.0.1 [url]www.tomcoyote.org[/url]
127.0.0.1 tomcoyote.org
127.0.0.1 [url]www.wilderssecurity.com[/url]
127.0.0.1 wilderssecurity.com
127.0.0.1 [url]www.winguides.com[/url]
127.0.0.1 winguides.com
127.0.0.1 [url]www.spybot-spyware.com[/url]
127.0.0.1 spybot-spyware.com
127.0.0.1 1spybot.com
127.0.0.1 [url]www.1spybot.com[/url]
127.0.0.1 [url]www.lavasoftusa.com[/url]
127.0.0.1 lavasoftusa.com
127.0.0.1 [url]www.spychecker.com[/url]
127.0.0.1 spychecker.com
127.0.0.1 [url]www.grc.com[/url]
127.0.0.1 grc.com
127.0.0.1 [url]www.cexx.org[/url]
127.0.0.1 cexx.org
127.0.0.1 security.kolla.de
127.0.0.1 [url]www.security.kolla.de[/url]
127.0.0.1 simplythebest.net
127.0.0.1 [url]www.simplythebest.net[/url]
127.0.0.1 [url]www.spywareguide.com[/url]
127.0.0.1 spywareguide.com
127.0.0.1 [url]www.spyware.co.uk[/url]
127.0.0.1 spyware.co.uk
127.0.0.1 [url]www.lavasoft.de[/url]
127.0.0.1 lavasoft.de
127.0.0.1 [url]www.webopedia.com[/url]
127.0.0.1 webopedia.com
127.0.0.1 [url]www.ZeroSpyWare.com[/url]
127.0.0.1 ZeroSpyWare.com
127.0.0.1 [url]www.spectorsoft.com[/url]
127.0.0.1 spectorsoft.com
127.0.0.1 [url]www.Spy--Software.com[/url]
127.0.0.1 Spy--Software.com
127.0.0.1 [url]www.sunbelt-software.com[/url]
127.0.0.1 sunbelt-software.com
127.0.0.1 [url]www.spycleaner.net[/url]
127.0.0.1 spycleaner.net
127.0.0.1 [url]www.EnigmaSoftwareGroup.com[/url]
127.0.0.1 EnigmaSoftwareGroup.com
127.0.0.1 [url]www.no-spybot.com[/url]
127.0.0.1 no-spybot.com 

Troj/Search-A s'exécute en fond de tâche et,de temps en temps, télécharge et exécute des commandes de porte dérobée à partir de smartsearch.ws. 

Troj/Search-A arrête aussi certains processus en relation avec des applications anti-publicité/spyware et configure la page d'accueil d'Internet Explorer à smartsearch.ws.
 
 
Guérison  
Veuillez suivre les instructions de suppression des chevaux de Troie.

Remplacez le fichier Hosts à partir d'un sauvegarde ou éditez-le dans le Bloc-Notes popur supprimer les changements réalisés par le cheval de Troie. 

Vous devez aussi changer les paramètres d'Internet Explorer en utilisant Outils|Options Internet|Général pour supprimer toute modification réalisée par le cheval de Troie. 

Edition de la base de registre 

Vous devrez aussi modifier l'entrée suivante du registre. La suppression de cette entrée est facultative dans Windows 95/98/Me. Veuillez lire l'avertissement concernant la modification du registre. 

Dans la Barre des tâches, cliquez sur Démarrer|Exécuter. Saisissez "Regedit" et appuyez sur Entrée. L'éditeur de registre s'ouvre. 

Avant de modifier le registre, effectuez une sauvegarde. Dans le menu "Registre", cliquez sur "Exporter un fichier du Registre". Dans la zone "Etendue de l'exportation", cliquez sur "Tout", puis enregistrez votre registre sous Backup. 

Recherchez lesentrées sous HKEY_LOCAL_MACHINE : 

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <Chemin vers le cheval de Troie> 

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
UserSystem= <Chemin vers le cheval de Troie> 

et supprimez-les si elles existent. 

Chaque utilisateur a une zone de registre nommée HKEY_USERS\[code indiquant l'utilisateur]\. Pour chaque utilisateur, recherchez l'entrée : 

HKU\[code]\Software\Microsoft\Windows\
CurrentVersion\Run\UserSystem= <Chemin vers le cheval de Troie> 

et supprimez-la si elle existe. 

Fermez l'éditeur du registre et redémarrez votre ordinateur.
 
Source: [url]www.sophos.com[/url][/Quote]

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 3]
Auteur : sophia
Date : 27-04-2004 16:31

Regarde-voir s'il n'y a pas deux winlogon en tache de fond. Dont un directementement sous C:\Windows.

Sinon essaye CWSshredder, pas mal pour les troyens.

@plus

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 4]
Auteur : toby
Date : 27-04-2004 16:32

Pas mieux .........


... voyelles ......

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 5]
Auteur : arka
Date : 27-04-2004 16:39

@Pixel, j'ai essayé les manips du registre... j'ai pas une seule entrée avec le dit trojan...

[QUOTE][i]Message écrit par sophia, le 27-04-2004 à 16:31 [/i]
[B]Regarde-voir s'il n'y a pas deux winlogon en tache de fond. Dont un directementement sous C:\Windows.[/B][/QUOTE]

Nope, seulement un.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 6]
Auteur : arka
Date : 27-04-2004 16:53

Ca se barre en sucette...

J'ai utilisé CWSshredder, il a trouvé un truc et la nettoyé...

J'ai donc rebooté... et au redémarrage sSi je laisse Zone Alarm en marche, il bloque TOUT, rien ne peut sortir... !!! Je n'ai donc plus accés au web, etc...

J'ai du le désactiver pour écrire ici !

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 7]
Auteur : Solacin
Date : 27-04-2004 17:03

Msconfig, et regarde dans l'onglet "Démarrage" si tu as pas un programme louche au chargement de windows ...... et en fonction, tu le vire ainsi que les clés de registre associés.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 8]
Auteur : arka
Date : 27-04-2004 17:14

De "louche", j'ai :

E:\WINDOWS\runwin32.exe
E:\WINDOWS\wininet32.exe
nwiz.exe /install

E étant mon disque système. Je dis louche, juste parce que je sais pas ce que c'est hein... c'est peut être tout ce qu'il y a de plus normal...

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 9]
Auteur : arka
Date : 27-04-2004 17:16

J'ai lancé "a squared 2"...

Il est en train de scanné...

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 10]
Auteur : dez
Date : 27-04-2004 17:24

Tu as essayé Spybot ?

[url]http://www.safer-networking.org/index.php?lang=fr[/url]

ou 

trojan remover ?

[url]http://www.simplysup.com/tremover/[/url]

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 11]
Auteur : Solacin
Date : 27-04-2004 17:30

Pour wininet32.exe, c'est souvent le signe du virus Win32.Xabot.
Tu trouveras des infos [URL=http://www3.ca.com/threatinfo/virusinfo/virus.aspx?ID=38263]ici[/URL].

Pour runwin32.exe, c'est même plus chiant car on peut trouver des références à un Password Stealer (plus d'infos [URL=http://securityresponse.symantec.com/avcenter/venc/data/pwsteal.allight.html]ici[/URL])

Pour nwiz, je pense que tu dois avoir une Nvidia en carte Graphique ..... c'est donc pas grave.
Tiens nous au courant

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 12]
Auteur : arka
Date : 27-04-2004 18:08

[QUOTE][i]Message écrit par dez, le 27-04-2004 à 17:24 [/i]
[B]Tu as essayé Spybot ?

[url]http://www.safer-networking.org/index.php?lang=fr[/url][/B][/QUOTE]

Oui ! Je l'ai fait... y'avait pas mal de merde... (c'est le premier truc que j'ai fait de la journée, bien avant de poster ici).

[QUOTE][i]Message écrit par dez, le 27-04-2004 à 17:24 [/i]
[B]trojan remover ?

[url]http://www.simplysup.com/tremover/[/url] [/B][/QUOTE]

J'viens de le DL et de faire le scan... Trojan Remover ne trouve rien...

:(

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 13]
Auteur : arka
Date : 27-04-2004 18:14

Mais le plus étrange, c'est que j'ai rien de suspect (en tout cas, rien de ce qu'ils indiquent sur les sites) dans : HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

Je sais plus quoi faire... :(

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 14]
Auteur : dez
Date : 27-04-2004 18:20
Titre : Ad-ware ?

Ad-ware ? il trouve parfois des trucs que Spybot ne trouve pas...

J'ai bien peur que ce soit un virus.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 15]
Auteur : Solacin
Date : 27-04-2004 18:48

Ben dans ce cas, vire les entrées dans MSConfig de ces 2 fichiers, renomme les 2 fichiers en question (vérifie dans le gestionnaire des taches qu'ils ne soient pas en cours d'execution d'un processus), reboot et vois si ca donne quelque chose .......

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 16]
Auteur : bobavelo
Date : 27-04-2004 21:49

Je connais ce programme: <a href="ed2k://|file|Anti.Trojan.5.5.Build.421.All.Language.+.Keygen.-Shared.By.BelgianWarezTeam-.rar|5397300|66C4EAD8B6B8A8E84640C5B1B5BE5626|/">Anti Trojan 5.5 Build 421 All Language + Keygen -Shared By BelgianWarezTeam-.rar</a>

Tu a un slot ami arka au cas ou tu le prend.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 17]
Auteur : shakes808080
Date : 27-04-2004 22:47
Titre : Pestpatrol ?

[url]http://www.securemost.com/articles/trou_3_remove_coolwebsearch_xpsystem.htm[/url]

ya peut-etre une version sur la mule qui cicrule (désolé, mais je suis pas équipé en ce moment, j'ai déjà trop de soucis)

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 18]
Auteur : arka
Date : 29-04-2004 14:39

Bon, j'avais du boulot comme un taré... j'ai pas pu m'arrêter pour m'occuper du souci...

Alors, après avoir passer la machine avec la majorité des anti-trojans (j'ai pas encore essayé les deux que vous m'avez conseillé bobavelo et Shakes, faut que j'enfourne ça), les problèmes persistent.

Le wininet32 fait perdre la boule à Zone Alarm. Si j'empêche wininet32 de se connecter au net... je ne peux accéder à internet (que ce soit via IE/Avant ou FireFox), par contre pas de souci sur les mails (???)...

J'ai par ailleurs des difficultés pour installer divers jeux et programmes...

Est ce que si je fais une réinstall windows sur un autre DD (en ayant virer celui qui est "contaminé") puis que je reconnecte le "contaminé", je transmettrais les saloperies de l'un à l'autre ?

Je commence à suer à grosses gouttes avec c't'histoire...

Ils sont casse couilles avec leurs worms, ils sont en train de flinguer le net avec ça !!! :(

Arka

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 19]
Auteur : bobavelo
Date : 29-04-2004 16:34

Ben si tu a un bon anti virus sur ton disk tout propre, je pense que les saloperie ne peuvent pas passer.

[url]http://downloads1.kaspersky-labs.com/products/release/french/homeuser/kavpersonal/kav5.0.121_personalfr.exe[/url]

Pour la clé... on a le droit de poster des liens ici ? Sinon arka regarde mes fichiers partager.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

