Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Hotline > Hotline Générale > [PB] URGENT - Trojan !


Aller au Forum:
Notez ce sujet :

Page(s) (2): [ 1   2   > ]   Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 arka  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 3998

Ancienneté : 98%
Participation : 4%
Inscription: 28 Aug 2002
Localisation: Barcelona
Age: 47
Messages: 2744
Sujets Lancés : 184

[PB] URGENT - Trojan !

Alors forcément, j'ai des amis qui viennent à la maison...
Alors forcément, tout le monde a un mail et veut lire ses mails depuis mon PC...
Alors forcément, je me retrouve avec un trojan vaseux... et toute la machine pète un cable...

J'ai un "y.exe" sur ma racine C:/
Il se lance tout seul... me balance en page de démarrage des moteurs de recherche de cul bidons...
Je peux plus installer certain logiciel..

Enfin, c'est la merde...

Un coup de main, plz... tout mon boulot et sur ma machine... et j'y tiens...

Sans compter que j'ai du taff à rendre...

Merci d'avance,

Arka

P.S: Erf erf erf...


__________________
"Transformer le monde" a dit Marx ; "changer la vie" a dit Rimbaud : ces deux mots d'ordre pour nous n'en font qu'un.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 15 Jours, 23 Heures, 49 Minutes, 17 Secondes en ligne

Old Post 27-04-2004 16:20
Cliquez ici pour voir le profil de arka Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de arka Ajouter arka à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 Pixel  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 13116

Ancienneté : 94%
Participation : 5%
Inscription: 06 Oct 2003
Localisation: Entre le trop et le pas assez ...
Age: 50
Messages: 4094
Sujets Lancés : 174

Pour information,

Citation:
Troj/Search-A est un cheval de Troie de porte dérobée qui permet d'accéder à un ordinateur.

Le cheval de Troie est généralement téléchargé sur l'ordinateur de l'utilisateur dans C:\y.exe ou C:\Program Files\Windows Media Player\wmplayer.exe.

Lorsqu'il est exécuté, Troj/Search-A essaie de créér une copie de lui-même sous l'un des noms de fichier suivants et essaie de supprimer le fichier original en injectant et exécutant un fichier batch temporaire :

C:\Windows\iexplorer.exe
C:\Windows\system32\kazaa.exe
C:\Windows\system\internet.exe
C:\Program Files\directx\directx.exe
C:\Program Files\Common Files\System\systeem.exe
C:\Windows\Media\wmplayer.exe
C:\Windows\Help\helpcvs.exe
C:\Program Files\Accessories\accesss.exe
C:\Games\systemcritical.exe
C:\funny.exe

Troj/Search-A configure dans la base de registre les entrées suivantes :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <Chemin vers le cheval de Troie>

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
UserSystem= <

>

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <

>

Troj/Search-A ajoute les entrée suivantes dans le fichier C:\Windows\system32\drivers\etc\hosts pour bloquer l'accès des anti-spyware et sites Web de sécurité suivants :
127.0.0.1 forums.spywareinfo.com
127.0.0.1 www.spywareinfo.com
127.0.0.1 spywareinfo.com
127.0.0.1 www.computercops.biz
127.0.0.1 computercops.biz
127.0.0.1 dslreports.com
127.0.0.1 www.dslreports.com
127.0.0.1 www.lavasoftsupport.com
127.0.0.1 lavasoftsupport.com
127.0.0.1 www.lurkhere.com
127.0.0.1 lurkhere.com
127.0.0.1 forums.net-integration.net
127.0.0.1 www.pctalk.info
127.0.0.1 pctalk.info
127.0.0.1 www.suggestafix.com
127.0.0.1 suggestafix.com
127.0.0.1 forums.thiefware.com
127.0.0.1 www.tomcoyote.org
127.0.0.1 tomcoyote.org
127.0.0.1 www.wilderssecurity.com
127.0.0.1 wilderssecurity.com
127.0.0.1 www.winguides.com
127.0.0.1 winguides.com
127.0.0.1 www.spybot-spyware.com
127.0.0.1 spybot-spyware.com
127.0.0.1 1spybot.com
127.0.0.1 www.1spybot.com
127.0.0.1 www.lavasoftusa.com
127.0.0.1 lavasoftusa.com
127.0.0.1 www.spychecker.com
127.0.0.1 spychecker.com
127.0.0.1 www.grc.com
127.0.0.1 grc.com
127.0.0.1 www.cexx.org
127.0.0.1 cexx.org
127.0.0.1 security.kolla.de
127.0.0.1 www.security.kolla.de
127.0.0.1 simplythebest.net
127.0.0.1 www.simplythebest.net
127.0.0.1 www.spywareguide.com
127.0.0.1 spywareguide.com
127.0.0.1 www.spyware.co.uk
127.0.0.1 spyware.co.uk
127.0.0.1 www.lavasoft.de
127.0.0.1 lavasoft.de
127.0.0.1 www.webopedia.com
127.0.0.1 webopedia.com
127.0.0.1 www.ZeroSpyWare.com
127.0.0.1 ZeroSpyWare.com
127.0.0.1 www.spectorsoft.com
127.0.0.1 spectorsoft.com
127.0.0.1 www.Spy--Software.com
127.0.0.1 Spy--Software.com
127.0.0.1 www.sunbelt-software.com
127.0.0.1 sunbelt-software.com
127.0.0.1 www.spycleaner.net
127.0.0.1 spycleaner.net
127.0.0.1 www.EnigmaSoftwareGroup.com
127.0.0.1 EnigmaSoftwareGroup.com
127.0.0.1 www.no-spybot.com
127.0.0.1 no-spybot.com

Troj/Search-A s'exécute en fond de tâche et,de temps en temps, télécharge et exécute des commandes de porte dérobée à partir de smartsearch.ws.

Troj/Search-A arrête aussi certains processus en relation avec des applications anti-publicité/spyware et configure la page d'accueil d'Internet Explorer à smartsearch.ws.


Guérison
Veuillez suivre les instructions de suppression des chevaux de Troie.

Remplacez le fichier Hosts à partir d'un sauvegarde ou éditez-le dans le Bloc-Notes popur supprimer les changements réalisés par le cheval de Troie.

Vous devez aussi changer les paramètres d'Internet Explorer en utilisant Outils|Options Internet|Général pour supprimer toute modification réalisée par le cheval de Troie.

Edition de la base de registre

Vous devrez aussi modifier l'entrée suivante du registre. La suppression de cette entrée est facultative dans Windows 95/98/Me. Veuillez lire l'avertissement concernant la modification du registre.

Dans la Barre des tâches, cliquez sur Démarrer|Exécuter. Saisissez "Regedit" et appuyez sur Entrée. L'éditeur de registre s'ouvre.

Avant de modifier le registre, effectuez une sauvegarde. Dans le menu "Registre", cliquez sur "Exporter un fichier du Registre". Dans la zone "Etendue de l'exportation", cliquez sur "Tout", puis enregistrez votre registre sous Backup.

Recherchez lesentrées sous HKEY_LOCAL_MACHINE :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <Chemin vers le cheval de Troie>

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
UserSystem= <Chemin vers le cheval de Troie>

et supprimez-les si elles existent.

Chaque utilisateur a une zone de registre nommée HKEY_USERS\[code indiquant l'utilisateur]\. Pour chaque utilisateur, recherchez l'entrée :

HKU\[code]\Software\Microsoft\Windows\
CurrentVersion\Run\UserSystem= <Chemin vers le cheval de Troie>

et supprimez-la si elle existe.

Fermez l'éditeur du registre et redémarrez votre ordinateur.

Source: www.sophos.com


__________________
Celui qui écoute aux portes la prend souvent en pleine gueule et exprime habituellement la vérité avec une conscience assez lâche.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 34 Jours, 15 Heures, 36 Minutes, 15 Secondes en ligne

Old Post 27-04-2004 16:24
Cliquez ici pour voir le profil de Pixel Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Pixel Ajouter Pixel à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 sophia  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 203

Ancienneté : 100%
Participation : 3%
Inscription: 27 Feb 2002
Localisation:
Messages: 2097
Sujets Lancés : 15

Regarde-voir s'il n'y a pas deux winlogon en tache de fond. Dont un directementement sous C:\Windows.

Sinon essaye CWSshredder, pas mal pour les troyens.

@plus


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 16 Jours, 8 Heures, 51 Minutes, 11 Secondes en ligne

Old Post 27-04-2004 16:31
Cliquez ici pour voir le profil de sophia Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de sophia Ajouter sophia à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 toby  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 3
N° de Membre : 4105

Ancienneté : 98%
Participation : 2%
Inscription: 01 Sep 2002
Localisation: paris
Age: 53
Messages: 1276
Sujets Lancés : 53

Pas mieux .........


... voyelles ......


__________________

be cooooolllllll


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 19 Jours, 9 Heures, 22 Minutes, 59 Secondes en ligne

Old Post 27-04-2004 16:32
Cliquez ici pour voir le profil de toby Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de toby Ajouter toby à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 arka  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 3998

Ancienneté : 98%
Participation : 4%
Inscription: 28 Aug 2002
Localisation: Barcelona
Age: 47
Messages: 2744
Sujets Lancés : 184

@Pixel, j'ai essayé les manips du registre... j'ai pas une seule entrée avec le dit trojan...

Citation:
Message écrit par sophia, le 27-04-2004 à 16:31
Regarde-voir s'il n'y a pas deux winlogon en tache de fond. Dont un directementement sous C:\Windows.


Nope, seulement un.


__________________
"Transformer le monde" a dit Marx ; "changer la vie" a dit Rimbaud : ces deux mots d'ordre pour nous n'en font qu'un.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 15 Jours, 23 Heures, 49 Minutes, 17 Secondes en ligne

Old Post 27-04-2004 16:39
Cliquez ici pour voir le profil de arka Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de arka Ajouter arka à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 arka  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 3998

Ancienneté : 98%
Participation : 4%
Inscription: 28 Aug 2002
Localisation: Barcelona
Age: 47
Messages: 2744
Sujets Lancés : 184

Ca se barre en sucette...

J'ai utilisé CWSshredder, il a trouvé un truc et la nettoyé...

J'ai donc rebooté... et au redémarrage sSi je laisse Zone Alarm en marche, il bloque TOUT, rien ne peut sortir... !!! Je n'ai donc plus accés au web, etc...

J'ai du le désactiver pour écrire ici !


__________________
"Transformer le monde" a dit Marx ; "changer la vie" a dit Rimbaud : ces deux mots d'ordre pour nous n'en font qu'un.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 15 Jours, 23 Heures, 49 Minutes, 17 Secondes en ligne

Old Post 27-04-2004 16:53
Cliquez ici pour voir le profil de arka Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de arka Ajouter arka à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 Solacin  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 11117

Ancienneté : 96%
Participation : 10%
Inscription: 23 Mar 2003
Localisation: 974
Age: 52
Messages: 8253
Sujets Lancés : 28

Msconfig, et regarde dans l'onglet "Démarrage" si tu as pas un programme louche au chargement de windows ...... et en fonction, tu le vire ainsi que les clés de registre associés.


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 25 Jours, 5 Heures, 18 Minutes, 53 Secondes en ligne

Old Post 27-04-2004 17:03
Cliquez ici pour voir le profil de Solacin Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Solacin Ajouter Solacin à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 arka  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 3998

Ancienneté : 98%
Participation : 4%
Inscription: 28 Aug 2002
Localisation: Barcelona
Age: 47
Messages: 2744
Sujets Lancés : 184

De "louche", j'ai :

E:\WINDOWS\runwin32.exe
E:\WINDOWS\wininet32.exe
nwiz.exe /install

E étant mon disque système. Je dis louche, juste parce que je sais pas ce que c'est hein... c'est peut être tout ce qu'il y a de plus normal...


__________________
"Transformer le monde" a dit Marx ; "changer la vie" a dit Rimbaud : ces deux mots d'ordre pour nous n'en font qu'un.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 15 Jours, 23 Heures, 49 Minutes, 17 Secondes en ligne

Old Post 27-04-2004 17:14
Cliquez ici pour voir le profil de arka Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de arka Ajouter arka à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 arka  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 3998

Ancienneté : 98%
Participation : 4%
Inscription: 28 Aug 2002
Localisation: Barcelona
Age: 47
Messages: 2744
Sujets Lancés : 184

J'ai lancé "a squared 2"...

Il est en train de scanné...


__________________
"Transformer le monde" a dit Marx ; "changer la vie" a dit Rimbaud : ces deux mots d'ordre pour nous n'en font qu'un.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 15 Jours, 23 Heures, 49 Minutes, 17 Secondes en ligne

Old Post 27-04-2004 17:16
Cliquez ici pour voir le profil de arka Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de arka Ajouter arka à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 dez  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Mister Oxmo 2003

Déconnecté

Niveau : 5
N° de Membre : 11578

Ancienneté : 96%
Participation : 12%
Inscription: 03 Apr 2003
Localisation:
Age: 55
Messages: 10037
Sujets Lancés : 1149

Tu as essayé Spybot ?

http://www.safer-networking.org/index.php?lang=fr

ou

trojan remover ?

http://www.simplysup.com/tremover/


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 61 Jours, 20 Heures, 10 Minutes, 14 Secondes en ligne

Old Post 27-04-2004 17:24
Cliquez ici pour voir le profil de dez Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de dez Ajouter dez à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Solacin  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 11117

Ancienneté : 96%
Participation : 10%
Inscription: 23 Mar 2003
Localisation: 974
Age: 52
Messages: 8253
Sujets Lancés : 28

Pour wininet32.exe, c'est souvent le signe du virus Win32.Xabot.
Tu trouveras des infos ici.

Pour runwin32.exe, c'est même plus chiant car on peut trouver des références à un Password Stealer (plus d'infos ici)

Pour nwiz, je pense que tu dois avoir une Nvidia en carte Graphique ..... c'est donc pas grave.
Tiens nous au courant


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 25 Jours, 5 Heures, 18 Minutes, 53 Secondes en ligne

Old Post 27-04-2004 17:30
Cliquez ici pour voir le profil de Solacin Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Solacin Ajouter Solacin à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 arka  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 3998

Ancienneté : 98%
Participation : 4%
Inscription: 28 Aug 2002
Localisation: Barcelona
Age: 47
Messages: 2744
Sujets Lancés : 184

Citation:
Message écrit par dez, le 27-04-2004 à 17:24
Tu as essayé Spybot ?

http://www.safer-networking.org/index.php?lang=fr


Oui ! Je l'ai fait... y'avait pas mal de merde... (c'est le premier truc que j'ai fait de la journée, bien avant de poster ici).

Citation:
Message écrit par dez, le 27-04-2004 à 17:24
trojan remover ?

http://www.simplysup.com/tremover/


J'viens de le DL et de faire le scan... Trojan Remover ne trouve rien...


__________________
"Transformer le monde" a dit Marx ; "changer la vie" a dit Rimbaud : ces deux mots d'ordre pour nous n'en font qu'un.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 15 Jours, 23 Heures, 49 Minutes, 17 Secondes en ligne

Old Post 27-04-2004 18:08
Cliquez ici pour voir le profil de arka Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de arka Ajouter arka à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 arka  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 3998

Ancienneté : 98%
Participation : 4%
Inscription: 28 Aug 2002
Localisation: Barcelona
Age: 47
Messages: 2744
Sujets Lancés : 184

Mais le plus étrange, c'est que j'ai rien de suspect (en tout cas, rien de ce qu'ils indiquent sur les sites) dans : HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

Je sais plus quoi faire...


__________________
"Transformer le monde" a dit Marx ; "changer la vie" a dit Rimbaud : ces deux mots d'ordre pour nous n'en font qu'un.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 15 Jours, 23 Heures, 49 Minutes, 17 Secondes en ligne

Old Post 27-04-2004 18:14
Cliquez ici pour voir le profil de arka Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de arka Ajouter arka à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 dez  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Mister Oxmo 2003

Déconnecté

Niveau : 5
N° de Membre : 11578

Ancienneté : 96%
Participation : 12%
Inscription: 03 Apr 2003
Localisation:
Age: 55
Messages: 10037
Sujets Lancés : 1149

Ad-ware ?

Ad-ware ? il trouve parfois des trucs que Spybot ne trouve pas...

J'ai bien peur que ce soit un virus.


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 61 Jours, 20 Heures, 10 Minutes, 14 Secondes en ligne

Old Post 27-04-2004 18:20
Cliquez ici pour voir le profil de dez Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de dez Ajouter dez à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Solacin  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 11117

Ancienneté : 96%
Participation : 10%
Inscription: 23 Mar 2003
Localisation: 974
Age: 52
Messages: 8253
Sujets Lancés : 28

Ben dans ce cas, vire les entrées dans MSConfig de ces 2 fichiers, renomme les 2 fichiers en question (vérifie dans le gestionnaire des taches qu'ils ne soient pas en cours d'execution d'un processus), reboot et vois si ca donne quelque chose .......


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 25 Jours, 5 Heures, 18 Minutes, 53 Secondes en ligne

Old Post 27-04-2004 18:48
Cliquez ici pour voir le profil de Solacin Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Solacin Ajouter Solacin à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 19:53 (GMT) Poster un nouveau sujet    Poster une réponse   
Page(s) (2): [ 1   2   > ]  Sujet précédent   Sujet suivant
Forum OXMO > Section Hotline > Hotline Générale > [PB] URGENT - Trojan !

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 2 jour(s) 19 heure(s) et 30 minute(s)
Page générée en 0.026975 secondes en exécutant 43 requêtes SQL.
Apache - Compression GZIP : Activée.