S'abonner :  Newsletters    Magazines
Avis sur les produits Avis sur les logiciels Avis sur les jeux Actualités A propos de 01net
530 utilisateurs connectés

suprimer backdoor et trojan??

tinatoto le 08 juillet 2005 à 13h52
bonjours depuis pluisieurs jours j'ai une colonne bleu sur le burea (a gauche)..
et mes icones de la barre des taches qui change d'aspet .
apres anti virus norton ;ad aware;spyboot rien afaire
scan en ligne avec ravantivurs .
et aparament j'ai 4 problemes
C:\Program Files\WinRAR\Uninstall.exe - Backdoor:Win32/Poebot.E -> Suspicious
E:\WINDOWS\system32\cpdst2.exe - TrojanDropper:Win32/Small.QH -> Infected
E:\WINDOWS\system32\TFTP1368 - Backdoor:Win32/Rbot.dam#2 -> Infected
H:\WinRAR\Uninstall.exe - Backdoor:Win32/Poebot.E -> Suspicious
merci pour votre aide
gchris le 08 juillet 2005 à 14h02
Bonjour.

-Redémarre en mode sans échec (session administrateur si possible), (en tapotant F8 au démarrage). Si tu ne comprend pas, >>regarde ici<<.
-Assures-toi que tu as accès aux fichiers cachés.
-Explorateur windows->outils->options des dossiers->affichage
"Afficher les fichiers cachés"->coché
"Masquer les extensions.."->décoché
"Masquer les fichiers protégers du système"->décoché


-Supprimes manuellement les fichiers suivants: (en gras)

E:\WINDOWS\system32\cpdst2.exe <-fichier
E:\WINDOWS\system32\TFTP1368 <-fichier

Vide ta corbeille.
---

Redémarre ton pc.

-Télécharge HijackThis: < inclued picture > (lien sur l'image).
-Crée un dossier nommé HijackThis et place le dedans.
-Exécute le et clique sur Do a scan and save log file.
-Copie et colle ici ton rapport ouvert avec le bloc note. Sans rien faire d'autre.
tinatoto le 08 juillet 2005 à 14h12
merci gchris pour ta soluce je vais partir au boulot .demain a mid je mi colle pour faire la manipe
salut
gchris le 08 juillet 2005 à 14h14
Ok.
tinatoto le 11 juillet 2005 à 11h44
salut j'ai bien suprimer les trucs en question mes ces toujours pareill e voici le nouveau rapport de scan
Scan started at 11/07/2005 08:33:54

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\Program Files\WinRAR\Uninstall.exe - Backdoor:Win32/Poebot.E -> Suspicious
H:\WinRAR\Uninstall.exe - Backdoor:Win32/Poebot.E -> Suspicious
J:\ARCHIVES ZIP\JEUX\crack rayman 3.zip->crack rayman 3.exe - Backdoor:Win32/Ptakks.XP.E -> Infected
J:\rayman\crack rayman 3.zip->crack rayman 3.exe - Backdoor:Win32/Ptakks.XP.E -> Infected
J:\RECYCLER\S-1-5-21-1409082233-926492609-682003330-1003\Dj112.zip->crack rayman 3.exe - Backdoor:Win32/Ptakks.XP.E -> Infected

Scanned
============================
Objects: 181855
Directories: 18467
Archives: 29768
Size(Kb): 1719838
Infected files: 3

Found
============================
Viruses found: 1
Suspicious files: 2
Disinfected files: 0
Mail files: 1097

tinatoto le 11 juillet 2005 à 12h05
VOICI LE SCAN AVEC HIJACK THIS
???
JE NE PEUT PAS LE COOLER CAR J'AI PU LE SAUVEGARDER UNIQUEMENT EN FESAN UNE COPIE D4ECRANT
COMMENT FAIT ON CAR JE NE CONNAI PAS L'ANGLAIS
d'avance merci
tinatoto le 11 juillet 2005 à 12h09
ce bon ji suis arriver
Logfile of HijackThis v1.99.1
Scan saved at 12:08:22, on 11/07/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
E:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
H:\kerio\Personal Firewall 4\kpf4ss.exe
E:\Norton AntiVirus\navapsvc.exe
E:\WINDOWS\System32\nvsvc32.exe
E:\WINDOWS\System32\svchost.exe
H:\kerio\Personal Firewall 4\kpf4gui.exe
E:\WINDOWS\Explorer.EXE
H:\kerio\Personal Firewall 4\kpf4gui.exe
E:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
V:\PC CLONEUR 8\TrueImageMonitor.exe
E:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
E:\Program Files\QuickTime\qttask.exe
E:\Norton AntiVirus\SAVScan.exe
C:\Babylon pro\Babylon.exe
H:\INCRED~1\INCRED~1\bin\IMApp.exe
E:\Program Files\Internet Explorer\iexplore.exe
H:\FlashGet\flashget.exe
E:\WINDOWS\Explorer.exe
H:\HIJACK THIS\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://register.tiscali.fr/selfcare/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: &EliteBar - {28CAEFF3-0F18-4036-B504-51D73BD81ABC} - E:\WINDOWS\EliteToolBar\EliteToolBar version 60.dll (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - H:\FlashGet\jccatch.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - e:\program files\google\googletoolbar3.dll
O3 - Toolbar: &EliteBar - {825CF5BD-8862-4430-B771-0C15C5CA8DEF} - E:\WINDOWS\EliteToolBar\EliteToolBar version 60.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - e:\program files\google\googletoolbar3.dll
O4 - HKLM\..\Run: [WheelMouse] E:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
O4 - HKLM\..\Run: [NAV CfgWiz] E:\Program Files\Fichiers communs\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Cloneur Expert Monitor] "V:\PC CLONEUR 8\TrueImageMonitor.exe"
O4 - HKLM\..\Run: [ccApp] "E:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [QuickTime Task] "E:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\RunServices: [Vdat Update] lalaa.exe
O4 - HKCU\..\Run: [Babylon Translator] C:\Babylon pro\Babylon.exe
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - H:\INCRED~1\INCRED~1\bin\resources\WebMenuImg.htm
O8 - Extra context menu item: &Google Search - res://e:\program files\google\GoogleToolbar3.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://e:\program files\google\GoogleToolbar3.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://e:\program files\google\GoogleToolbar3.dll/cmsimilar.html
O8 - Extra context menu item: Télécharger avec FlashGet - H:\FlashGet\jc_link.htm
O8 - Extra context menu item: Télécharger tout avec FlashGet - H:\FlashGet\jc_all.htm
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://e:\program files\google\GoogleToolbar3.dll/cmcache.html
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - H:\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - H:\FlashGet\flashget.exe
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{91D59237-27A2-4407-98AF-1DA5D3CD50F4}: NameServer = 213.36.80.1
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - E:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - E:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - E:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - E:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - H:\kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - E:\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - E:\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - E:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe

gchris le 11 juillet 2005 à 13h58
HijackThis -> Do a system scan only -> coche ces lignes :

O2 - BHO: &EliteBar - {28CAEFF3-0F18-4036-B504-51D73BD81ABC} - E:\WINDOWS\EliteToolBar\EliteToolBar version 60.dll (file missing)
O3 - Toolbar: &EliteBar - {825CF5BD-8862-4430-B771-0C15C5CA8DEF} - E:\WINDOWS\EliteToolBar\EliteToolBar version 60.dll (file missing)

O4 - HKLM\..\RunServices: [Vdat Update] lalaa.exe

Faire Fix Checked.
----

-Redémarre en mode sans échec (session administrateur si possible), (en tapotant F8 au démarrage). Si tu ne comprend pas, >>regarde ici<<.
-Assures-toi que tu as accès aux fichiers cachés.
-Explorateur windows->outils->options des dossiers->affichage
"Afficher les fichiers cachés"->coché
"Masquer les extensions.."->décoché
"Masquer les fichiers protégers du système"->décoché


-Supprimes manuellement les fichiers suivants: (en gras)

J:\ARCHIVES ZIP\JEUX\crack rayman 3.zip <-fichier
J:\rayman\crack rayman 3.zip <-fichier
J:\RECYCLER <-Vide le contenu du dossier recycler
E:\WINDOWS\EliteToolBar <-dossier

lalaa.exe -> Utiliser la fonction rechercher en incluant les fichiers cachés -> Supprimer.

Vide ta corbeille.
-----

Redémarre ton pc.
tinatoto le 11 juillet 2005 à 22h23
ok gchris je te tien au couran demain matin
encors merci
tinatoto le 12 juillet 2005 à 08h37
salut gchris
donc j'ai coche les lignes que tu ma indique avec hijacksthis
puis j'ai demarrer en mode sans echec
j'ai tous suprimer sauf une ligne qui na pas voulue disparaitre dans j\recycler s.1.5.21.823518204.1993962
et aussi je n'ais pas trouverlalaa.exe
la colonne bleu est toujours precente
petite precision qui est peut etre importante je n'ai pas la colonne bleu (gestion du dissier) sur toutes les sessions


PRODUITS

TÉLÉCHARGER - LOGICIELS

JEUX VIDÉOS

LOISIRS

01NET PRO

AVIS ET COMMENTAIRES

A PROPOS DE 01NET

publicité
Unibet
Entrez dans une des plus grandes "poker room" mondiale...!

01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.