S'abonner :  Newsletters    Magazines
Avis sur les produits Avis sur les logiciels Avis sur les jeux Actualités A propos de 01net
1019 utilisateurs connectés

Infecté par Trust in

senacle le 30 juillet 2006 à 13h39
Suite à une infection par Trust in, j'ai bien essayé de le supprimer, mais il se réinstalle à chaque démarrage de mon PC.

Pour permettre un diagnostic, et après avoir lu comment faire sur ce forum, voici les rapports HiJackThis et SmitFraudFix :


SmitFraudFix :

SmitFraudFix v2.76

Rapport fait à 13:20:41,10, 30/07/2006
Executé à partir de G:\temp\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» F:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

C:\WINDOWS\inetloader.dll PRESENT !
C:\WINDOWS\mxd.exe PRESENT !
C:\WINDOWS\se_spoof.dll PRESENT !
C:\WINDOWS\tctool.exe PRESENT !
C:\WINDOWS\tpopup.exe PRESENT !
C:\WINDOWS\trustinbar.exe PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

C:\WINDOWS\system32\mzoeut.dll PRESENT !
C:\WINDOWS\system32\batmeters.dll PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» F:\Utilisateurs\Serge\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

F:\UTILIS~1\Serge\MENUDM~1\PROGRA~1\Trust Cleaner PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» F:\UTILIS~1\Serge\Favoris


»»»»»»»»»»»»»»»»»»»»»»»» Bureau

F:\UTILIS~1\Serge\Bureau\Trust Cleaner.lnk PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

C:\Program Files\Trust Cleaner\ PRESENT !
C:\Program Files\TrustIn Bar\ PRESENT !
C:\Program Files\TrustIn Contextual\ PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"cholecyst"="{ee2975b6-e8d5-405e-8448-8fe9590f6cfb}"


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{24E27EA9-FCF3-444F-BD80-20543BA5D946}"="Trustworking System Class"

[HKEY_CLASSES_ROOT\CLSID\{24E27EA9-FCF3-444F-BD80-20543BA5D946}\InProcServer32]
@="H:\\wschtm35.dll"

[HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{24E27EA9-FCF3-444F-BD80-20543BA5D946}\InProcServer32]
@="H:\\wschtm35.dll"


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin

Merci de me dire ce que je dois supprimer.
-->Message édité par senacle le 30/07/2006 14:03:18<--
Malekal_morte le 30 juillet 2006 à 13h42
Bonjour,

Règle à respecter : http://forum.telecharger.com/telecharger/securite_virus_et_assimiles/obligato(...)

Edite ton message avec l'icone < inclued picture >, supprime ton rapport HijackThis.

-- Redémarre en mode sans échec, si tu sais pas comment on fait lis ceci
-- Ouvre le dossier SmitfraudFix double clic sur SmitfraudFix.cmd (ne
clique sur aucun autre fichier!!!)
-- Choisis l'option 2 et appuie sur Entrée
-- Réponds o (Oui) aux deux questions suivantes si elles sont posées
-- Un rapport sera généré sauvegarde le dans un dossier,


-- Redémarre en mode normal : Menu Démarrer / Arreter / Redémarre l'ordinateur
Attention : dans le cas où l'ordinateur redémarre en boucle en mode sans échec, faire la manipulation inverse en décochant l'option /SAFEBOOT à l'aide de msconfig : voir à nouveau cette page : cliquez-ici

Copie/colle le rapport ici.

Ouvre internet explorer --> Outils --> Options internet --> onglet "sécurité" --> Valide "niveau par défaut".

Sur Internet explorer --> Outils --> Options internet --> onglet "avancé" --> valide "Paramètres par défaut".

- Fais un Scan en ligne sur Kaspersky en utilisant Internet Explorer et pas firefox!. Si tu es perdu, tu peux suivre cette aide pour les scans en ligne
- Scan la zone critique
- Copie/colle le rapport du scan ici

Si le scan avec Kaspersky ne fonctionne pas, fais ceci :

- Fais un scan avec panda en désactivant ton antivirus pendant le scan!
(Si tu es perdu, tu peux suivre cette aide pour les scans en ligne)
- Copie/colle le rapport panda ici
senacle le 30 juillet 2006 à 15h36
Voilà les rapports :

SmitFraudFix v2.76

Rapport fait à 14:11:08,57, 30/07/2006
Executé à partir de G:\temp\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Fix executé en mode sans echec

»»»»»»»»»»»»»»»»»»»»»»»» Avant SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"cholecyst"="{ee2975b6-e8d5-405e-8448-8fe9590f6cfb}"


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{24E27EA9-FCF3-444F-BD80-20543BA5D946}"="Trustworking System Class"

[HKEY_CLASSES_ROOT\CLSID\{24E27EA9-FCF3-444F-BD80-20543BA5D946}\InProcServer32]
@="H:\\wschtm35.dll"

[HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{24E27EA9-FCF3-444F-BD80-20543BA5D946}\InProcServer32]
@="H:\\wschtm35.dll"


»»»»»»»»»»»»»»»»»»»»»»»» Arret des processus


»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

C:\WINDOWS\inetloader.dll supprimé
C:\WINDOWS\mxd.exe supprimé
C:\WINDOWS\se_spoof.dll supprimé
C:\WINDOWS\tctool.exe supprimé
C:\WINDOWS\tpopup.exe supprimé
C:\WINDOWS\trustinbar.exe supprimé
C:\WINDOWS\system32\mzoeut.dll supprimé
C:\WINDOWS\system32\batmeters.dll supprimé
F:\UTILIS~1\Serge\Bureau\Trust Cleaner.lnk supprimé
F:\UTILIS~1\Serge\MENUDM~1\PROGRA~1\Trust Cleaner supprimé
C:\Program Files\Trust Cleaner\ supprimé
C:\Program Files\TrustIn Bar\ supprimé
C:\Program Files\TrustIn Contextual\ supprimé

»»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

Problème suppression H:\\wschtm35.dll

»»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

Nettoyage terminé.

»»»»»»»»»»»»»»»»»»»»»»»» Après SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» Reboot

Problème suppression H:\\wschtm35.dll

»»»»»»»»»»»»»»»»»»»»»»»» Fin



Rapport Panda


Incident Status Location

Adware:Adware/KeenValue Not disinfected C:\WINDOWS\system32\narrhool.dll
Adware:Adware/DollarRevenue Not disinfected C:\Program Files\WinPcap\Uninstall.exe[²ÜÇ\System.dll]
Virus:Trj/Mitglieder.JW Disinfected C:\WINDOWS\system32\hldrrr.exe
Adware:Adware/DollarRevenue Not disinfected D:\Program Files\FreeGo\Winpcap\WinPcap4.exe[²ÜÇ\System.dll]
Potentially unwanted tool:Application/Processor Not disinfected F:\En cours\Xml\xsl-maker 6.5.4.exe[process.exe]


Virus:W32/Bagle.FZ.worm Disinfected F:\Utilisateurs\Serge\Web\Courriel\Inbox[Jeffrye.zm9][DFC00213.exe]
Adware:Adware/SecurityError Not disinfected H:\wschtm35.dll
Malekal_morte le 30 juillet 2006 à 15h38
-- Ouvre le poste de travail
-- Clic sur le menu outils en haut à droite puis options des dossiers
-- Dans la nouvelle fenêtre, clic sur l'onglet Affichage en haut
-- Coche dans la liste "Afficher les fichiers cachés"
-- Décoche "Masquer les fichiers du système"

En mode sans échec, supprime :

H:\wschtm35.dll
C:\WINDOWS\system32\narrhool.dll
C:\WINDOWS\system32\hldrrr.exe
C:\Program Files\WinPcap\Uninstall.ex
D:\Program Files\FreeGo\Winpcap\WinPcap4.exe

Commen va l'ordinateur?
-->Message édité par Malekal_morte le 30/07/2006 15:38:35<--
senacle le 30 juillet 2006 à 16h17
En mode sans échec, supprime :

H:\wschtm35.dll
C:\WINDOWS\system32\narrhool.dll
C:\WINDOWS\system32\hldrrr.exe
C:\Program Files\WinPcap\Uninstall.ex
D:\Program Files\FreeGo\Winpcap\WinPcap4.exe


Je n'ai pas eu besoin de passer en mode sans échec.
H:\wschtm35.dll supprimer sans problème (H est la partition que j'ai réservée pour les répertoires temporaires)
C:\WINDOWS\system32\narrhool.dll
C:\WINDOWS\system32\hldrrr.exe n'existent plus après le reboot.

C:\Program Files\WinPcap\Uninstall.ex
D:\Program Files\FreeGo\Winpcap\WinPcap4.exe
Je les ai supprimés, mais je ne comprends pas pourquoi ils sont infectés.
Freego est un utilitaire créé pour la freebox. A priori, j'ai fait confiance.

En tout cas, merci.
Malekal_morte le 30 juillet 2006 à 16h26
Mouais il a trouvé un adaware dedans quand meme.
tu peux avoir confirmation en envoyant le dit fichier à partir du bouton parcourir de ce site : http://virusscan.jotti.org/
il va être scanné par plusieurs antivirus.

Sinon c'est OK :)

je t'invite à jeter un coup d'oeil à ces liens dans la mesure du possible, essaye de rapporter ton infection :

Comment se protéger des virus : - Tout ceci est résume sur cette page : Sécuriser son ordinateur et connaître les menaces

Rapporte ton infection pour faire condamner les auteurs - créer ton message pour faire avancer les choses sur Malware-Complaints, pour faire entendre notre voix, nous devons être le plus nombreux possibles, alors rapport ton infection :
- Voir les règles du forum
- Après t'être enregistré à l'aide du bouton en haut "register", tu as alors sous forme de liste un sujet par type d'infection (Look2Me, Smitfraud, SpywareQuake etc..).
Si le malware que tu as eu n'apparaît pas dans la liste, ou si tu ne sais pas par quoi tu étais infecté(e), créé un message dans le sujet "Autres infections" conforme au règle du forum (age, ville, département etc..)
---> http://www.malwarecomplaints.info/viewforum.php?f=10
senacle le 30 juillet 2006 à 16h48
Je viens de soumettre les 2 fichiers en question sur http://virusscan.jotti.org/ :

ils sont OK !

Surprenant ?!?!?!

Sinon, j'ai Zone alarm (version pare-feu, antivirus, antispyware), mais visiblement, il n'a pas tout détecté.
Je vais installer Kaspersky, ça sera plus sûr.
Malekal_morte le 30 juillet 2006 à 17h55
Peut-etre un faux positif de panda.
Tu devrais regarder le lien que je t'ai donné.. Kaspersky ne te sauvera pas de toutes les infections..
Tu devrais faire attention où tu surfs et ce que tu installes.


PRODUITS

TÉLÉCHARGER - LOGICIELS

JEUX VIDÉOS

LOISIRS

01NET PRO

AVIS ET COMMENTAIRES

A PROPOS DE 01NET

publicité
> Jeu : Mysterious City Vegas
Découvrez plus de 1000 objets cachés !

Service 01net
Newsletters 01net
abonnez vous gratuitement !
  
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Nous contacter  |  Charte de confiance  |  Voir notice légale

01net.  -  01men  -  RMC  -  BFM Radio  -  BFM TV  -  TousLesPodcasts  -  01informatique.fr  -  Association RMC-BFM
Tous droits réservés © 1999 - 2009 Internext - 01net.