CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

[Help] Armée de trojans...

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 13:44:46

Salut à tous! Bon, nul doute que le titre est un peu abusé... Mais les conséquences semblent non négligeables.

Donc, j'explique la situation. Un soir, alors que j'écoutais une musique sur YouTube tout en faisant des recherches sur le diabète pour les cours... Deux trojans sont arrivés sur mon ordi. Les sites sur le diabète semblaient clean, YouTube j'en parle pas, je sais donc vraiment pas d'où vient la source du problème... Vu comme ces trojans sont souvent revenus signalés par mon antivirus, je suspecte quelqu'un d'autre utilisant l'ordinateur d'être tombé dessus mais de l'avoir caché. Enfin bref.

Donc de la manière la plus stoïque qui soit j'ai supprimé ces deux trojans via Avira, qui étaient signalés quasi simultanément. Mais moins de trente secondes après ils étaient resignalés. Je les ai resupprimés... Pour les revoir apparaître dans la trentaine de secondes. Je les ai supprimé une ultime fois, et après ils ne furent plus signalés, mais j'avais bien compris que ça avait fait une sauvegarde...

J'ai fait un scan Avira et en effet les trojans étaient encore là. J'ai resupprimé, refait un scan... Encore là. J'ai tenté la mise en quarantaine. Un échec. L'utilisation de Spy Bot. Sans succès. Il avait quand même eu le temps de m'affirmer que c'étaient des cookies traceurs, tandis qu'Avira me disait qu'il s'agissait de Trojan Clickers.

Les premiers trojans sont venus lundi... Mais ce matin, en me réveillant, j'ai également vu un autre trojan signalé, et il était tout autre que les autres, bien que je ne savais pas non plus d'où il vient. Celui-ci a posé ses valises du côté du System 32... Depuis mon ordi est down et ne veut plus se rallumer, je poste de celui de mon frère.

Désolé pour le pavé, mais je ne sais pas trop comment expliquer autrement... J'ai des screens sur l'autre ordi mais il est inutilisable... J'aimerais donc demander de l'aide pour sortir de là si c'est possible... Je peux juste vous dire au sujet des trojans qu'il y a des clickers, des cookies traceurs ( pas des trojans mais bon ) et surtout, celui qui a planté mon ordi, un Ro..e ( sachant que non, ce n'est pas un Rogue ) , je me souviens plus des deux lettres centrales. Et j'espère que les solutions n'impliquent pas de démarrer l'ordi autrement qu'en mode sans échec, car il est vraiment inutilisable...

En bref, je m'excuse encore du pavé, et vous supplie de m'aider... Mon père me crie dessus parce qu'il croit que je suis le responsable de tout ça, alors qu'il n'en est rien, et j'aimerais également régler ce problème... Je sais que les infos restent un peu vagues mais bon, si vous pouvez m'aider, s'il vous plaît, donnez moi un petit coup de patte...

Quoi qu'il en soit, merci d'avance, et merci d'avoir lu.

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 13:51:48

Petite mise à jour: le Ro..e dont je parlais, en fait je me gourrais. C'est un Trojan Renos situé sur le fichier sshnas21.dll dans System 32. En espérant que ça puisse aider.

duke_x
duke_x
Niveau 10
08 avril 2011 à 14:15:33

faut passer l'aspirateur avec autre chose:

malwarebyte est pas mal pour nettoyer ainsi que microsoft essentials.

et puis sinon t'as l'antivirus en ligne: infaillible si il se lance:

http://www.secuser.com/antivirus/

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 17:01:01

Désolé du retard. Je vais essayer Malwarebytes mais bon, j'ai vu qu'il servait uste à scanner et non à supprimer, si c'est Avira quand même qui détecte, je crois que ça aura pas grande utilité. Mais je vais essayer malgré ça, merci!

J'essaierais l'antivirus en ligne après, si ça n'a pas marché.

ofp45
ofp45
Niveau 9
08 avril 2011 à 17:03:22

Malwarebytes sert à supprimer aussi !

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 17:05:39

Non, ça marche pas... C'est Malwarebytes qui détecte mais c'est Avira qui apparaît et avec Avira j'ai déjà tout essayé. J'imagine qu'il en sera de même avec les deux autres, et comme je vais éviter de télécharger au maximum ayant récupéré l'ordi infecté... Est-ce que l'un de vous a une autre idée? Merci d'avance encore une fois.

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 17:06:53

Ouais, mais c'est quand même Avira qui détecte, par défaut j'imagine, mais c'est Avira, c'est pareil pour Spybot. Mais déjà j'aimerais savoir, le Renos dont je fais mention plus haut, je peux le supprimer malgré son emplacement?

cybercorps
cybercorps
Niveau 16
08 avril 2011 à 18:31:59

Peut-être ici, tu trouvera un début d’explication.
http://www.commentcamarche.net/faq/26033-comment-supprimer-trojan-fakealert-renos-sshnas-msb-exe
Le démarrage en mode sans échec, il fonctionne ?
Pour malwarebytes, fais bien la mise à jour avant de lancer un scan complet.
Tu peux poster ici le rapport sous forme de log de malwarebytes.
De même pour hijackthis.
http://www.clubic.com/telecharger-fiche17891-hijackthis.html

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 19:37:54

J'ai fait fonctionner Malwarebytes sous mode sans échec et au final, les résultats se sont avérés satisfaisants... Maintenant, j'ai besoin d'une confirmation pour deux trojans dérangeants sur la vingtaine qui a été trouvé, étant donné qu'ils se situent sur des fichiers systèmes. J'aimerais savoir si je peux les supprimer?

Les adresses des trojans en question: c:\WINDOWS\ALDPAD32.dll et c:\WINDOWS\system32\sshnas21.dll . Ce sont les deux derniers dont celui qui posait le plus de problème. En principe s'ils sont bel et bien supprimés j'arrêterai de vous enquiquiner :noel:

Merci d'avance en tout cas.

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 19:41:30

Je t'envoie le rapport quand même Cybercops, avant et après suppression de tous les troajns sauf ceux cités précédemment, au cas où j'aurais fait une bille.

Avant:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6312

Windows 5.1.2600 Service Pack 3 (Safe Mode)
Internet Explorer 7.0.5730.13

08/04/2011 18:11:38
Rapport de recherche MB 1.txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 164672
Temps écoulé: 10 minute(s), 56 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 6
Valeur(s) du Registre infectée(s): 2
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 14

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\AZ15NF7UKG (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\K8CE6CA1JO (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\NtWqIVLZEWZU (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Trymedia Systems (Adware.TryMedia) -> No action taken.

HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre
ntVersion\Internet Settings\Zones\ (Hijack.Zones) -> No action taken.

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Servic
es\SSHNAS (Trojan.Renos) -> No action taken.

Valeur(s) du Registre infectée(s):

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre
ntVersion\Run\Tmazutapimoxihuv (Trojan.Hiloti) -> Value: Tmazutapimoxihuv -> No action taken.

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre
ntVersion\Run\AZ15NF7UKG (Trojan.Downloader) -> Value: AZ15NF7UKG -> No action taken.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\WINDOWS\ADLPAD32.dll (Trojan.Hiloti) -> No action taken.
c:\documents and settings\rosenberg\local settings\Temp\Nwf.exe (Trojan.Downloader) -> No action taken.
c:\WINDOWS\system32\sshnas21.dll (Trojan.Downloader) -> No action taken.
c:\documents and settings\rosenberg\local settings\Temp\esxrmcaonw.tmp (Adware.Agent) -> No action taken.
c:\documents and settings\rosenberg\local settings\Temp\Nwd.exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\rosenberg\local settings\Temp\Nwe.exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\rosenberg\local settings\Temp\Nwg.exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\rosenberg\local settings\Temp\Nwh.exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\rosenberg\local settings\Temp\nwsrcmoaex.tmp (Trojan.Hiloti) -> No action taken.
c:\documents and settings\rosenberg\local settings\Temp\sshnas21.dll (Trojan.Downloader) -> No action taken.
c:\WINDOWS\Nxyfia.exe (Trojan.Downloader) -> No action taken.

c:\WINDOWS\Tasks\{22116563-108c-42c0-a7ce-60161b75
e508}.job (Trojan.Downloader) -> No action taken.

c:\WINDOWS\Tasks\{bbaeaeaf-1275-40e2-bd6c-bc8f88bd
114a}.job (Trojan.Downloader) -> No action taken.

c:\WINDOWS\Tasks\{810401e2-dde0-454e-b0e2-aa89c9e5
967c}.job (Trojan.FraudPack) -> No action taken.

Après:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6312

Windows 5.1.2600 Service Pack 3 (Safe Mode)
Internet Explorer 7.0.5730.13

08/04/2011 19:40:23
Rapport de recherche MB 2.txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 164872
Temps écoulé: 5 minute(s), 54 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\WINDOWS\system32\sshnas21.dll (Trojan.Downloader) -> No action taken.
c:\WINDOWS\ADLPAD32.dll (Trojan.Hiloti) -> No action taken.

Voilà, si quelqu'un pouvait me dire si je pouvais supprimer ces deux fichiers infectés... Merci d'avance!

EvilElf
EvilElf
Niveau 10
08 avril 2011 à 20:19:58

"No action taken" :d) faudrait peut être songer à cliquer sur delete à la fin de l'analyse :o))

Aussi, ne fais pas le scan en mode sans échec car ça nuit au fonctionnement de malwarebyte's. Pour X raisons que je t'épargnerais.

Bref refais ça bien dans un premier temps.

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 20:31:35

Ouais mais ça ne marche pas du côté " avec échec " :noel:
Quant au fait que j'ai rien fait, justement, je songeais au fait que ces trojans si jes supprimais, ben allaient peut-être faire bobo aux fichiers système... Mais bon, j'y cours :noel:
Et si ça ne suffit pas, je réitèrerais dans le mode normal, mais en attendant, je vais essayer ici. Merci du coup de pouce :oui:

Stfh
Stfh
Niveau 5
08 avril 2011 à 20:33:13

Y a du fakealert et du trojan downloader, t'as fais les bonne manips mais il doit te rester pas mal de trucs:

=> http://open4u.jtkc.org/f7-virus :: Je peux te prendre en charge ici ;)

Sinon il faudras faire un zhpdiag

Ps : En mode sans échec, on peut lancer Malwarebytes ;) mais pas Zhpdiag car les virus ne sont pas lancé au démarrage ;)

A+

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 20:45:36

J'ai relancé un scan MB sur le mode normal, mais à priori c'est bon.

Ton lien me fait un peu flipper Stfh, je suis devenu un peu parano, quelqu'un peut éclairer? :noel:
Et quelle utilité a-t-il d'ailleurs?

Bon, malgré l'éradication des trojans, un problème persiste... Enfin, deux. Le démarrage reste lent, et le bureau veut pas s'afficher... Screen: pas dispo parce que je viens de réaliser la présence d'un troisième problème, l'upload d'images marche pas. Comment faire?

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 20:47:48

Changement de programme. Voici le screen ( le bouton Restaurer Active Desktop affiche un message d'erreur ) : http://s3.noelshack.com/upload/3196777040325_desktop_bug.png .

-toto58-
-toto58-
Niveau 8
08 avril 2011 à 20:56:40

Je te promet que Stfh est une source sûr :oui:

EvilElf
EvilElf
Niveau 10
08 avril 2011 à 21:00:05

"Ps : En mode sans échec, on peut lancer Malwarebytes ;) mais pas Zhpdiag car les virus ne sont pas lancé au démarrage ;) "

Evidemment qu'on peut le lancer, la preuve en est : MBAM affiche que l'outil a été lancé en "Safe Mode".

Mais là n'est pas la question. Lors d'une analyse tu peux voir apparaitre plusieurs mentions comme "Processus mémoire infecté(s)", "Module(s) mémoire infecté(s)". En MSE, cet examen n'est pas effectué, ou tout du moins il est réduit dans son efficacité.

Par ailleurs, cet outil fait appel à The Avenger lors de la suppression des fichiers. Outil ultra bourrin, qui s'en branle du Safe Mode. Autant dire que le mode sans échec n'est pas utile ici, encore moins une bonne chose. MBAM agit exclusivement contre des infections actives, le lancer en MSE ça serait réduire son efficacité. Donc à moins que le mode normal fail, on ne le fera pas en Safe Mode.

Sfth, je ne connais pas ce pseudo. T'es issu d'une board de sécurité connue (française, américaine ?) ou tu fais de la désintox en solo ?
Compte tenu de ton site, je dirais plutôt solo. Et je t'invite autrement à rejoindre des boards spécialisées. S'éparpiller quand il faut lutter ensemble, c'est pas le bon calcul !

iwen
iwen
Niveau 10
08 avril 2011 à 21:01:48

le site officiel de kaspersky propose un scan en ligne avant , si on le souhaite , d'installer une version d'essais - pas obligatoire - .

ça fonctionne et c'est efficace et sûre ; déjà testé sur des micros de collègues.

:ok:

-_metaknight_-
-_metaknight_-
Niveau 10
08 avril 2011 à 21:02:53

EvilElf, je comprends totalement mais je n'y arrivais pas sur le mode normal jusqu'il y a peu. J'ai relancé un scan rapide et il n'y a rien... Je devrais lancer un scan complet?

Et, donc, à ton avis, je devrais me servir de son lien?

EvilElf
EvilElf
Niveau 10
08 avril 2011 à 21:06:54

Si tu n'y arrivais pas, OK ! Si maintenant tu peux le faire, alors fais-le en mode normal.

A mon avis, ça sert à rien de te faire rediriger sur un site tel que le sien si la désinfection de ton ordinateur peut se faire ici. Qui plus est par la même personne, c'est bidon quoi.
Autrement, je te conseillerais plutôt de poster sur un site spécialisé, ou en tout cas avec des mecs compétents : Malekal, tom's guide, ou encore zebulon ont de bons helpers :-)))

Sous forums
  • Aide à l'achat Mac
  • Création de Jeux
  • Linux
  • Création de sites web
  • Programmation
  • Internet
  • Steam Deck
  • Macintosh
  • Hardware
La vidéo du moment