Tom's Guide > Forum > Sécurité - Virus > Antivir et Trojan impossible à traiter...
Antivir et Trojan impossible à traiter... - Sécurité - Virus
TomsGuide.com : 800 000 inscrits répondent à toutes vos questions high-tech et informatique. Pour obtenir de l'aide, inscrivez-vous gratuitement !
Mot :    Pseudo :           
 

Bonjour :-)
Je suis nouveau sur ce forum.
J'ai acheté il y a 3 mois un portable Compaq Presario R3000 avec Windows XP SP2 + Norton 2005.(Avec processeur AMD 64+)
Voici l'historique de mon probléme :
L'abonnement inclus ayant terminé, j'ai fait des recherches sur le net et mon choix s'est porté sur Antivir PE + Spybot pour protéger ma machine. J'ai également choisi firefox suite à des problèmes avec IE.
Mais voila, Antivir détécte à chaque démarrage un Trojan horse TR/agent.CS mais ne sait pas le traiter. De plus il est très difficile de démarrer la machine vu que le message d'alèrte revient enchaîné pendant toute la séquence de démarrage. Le fichier infecté est situé dans C:_\windows\system\sap.dll
Impossible de me débarrasser de ce machin !
Merci de me donner u coup de main ;-)

Liens sponsorisés
Inscrivez-vous ou connectez-vous pour masquer ceci.

si on te donne pas une reponse satisfaisante ici je te conseille d'aller poster un message dans le forum de www.commentcamarche.net à la section virus.
On t'y répondra rapidement et bien!

Répondre à steph2000
- 0 +

essaye de le supprimer en mode sans echec.

Répondre à doll

ce lien mais rien n'y fait 8-)

Répondre à littlejack

Bonjour,
Passe un scan avec Ad-Aware 1.05
Puis ensuite avec Spybot Sd 1.3
Et enfin avec A²free
Tu peux aussi faire une analyse en ligne :
Panda Antivirus
Trend micro
Vider le dossier Temp
Vider le cache ( Outils/Options Internet/Supprimer les fichiers ).
Apres reposte si le trojan persiste, on passera à autres choses.
A+

Répondre à cyrrus@IDN

utilise a2free ou supprime le manuellement

Répondre à alessio@IDN

Fais d'abord les manips de ménage que je t'ai precrite plus haut, si ca ne marche pas on passera à hijackthis.
A+

Répondre à cyrrus@IDN
- 0 +

bonjour ;-)

essaie directement hijackthis pour faire le point

note : tu n'aurais pas MSVCRTA.DLL

Répondre à lame

j'ai fait le ménage, rien n'y fait :-(
j'ai téléchargé hijackthis, comment ça marche ?

Répondre à littlejack
- 0 +

sélectionnes "do a system scan and save a logfile"
ensuite fais un copier/coller du rapport

et pour MSVCRTA.DLL, tu ne l'as pas??

Répondre à lame

MSVCRTA.DLL c'est quoi ?

Répondre à littlejack

Logfile of HijackThis v1.99.1
Scan saved at 19:15:56, on 21/04/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Apoint2K\Apoint.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\PROGRA~1\PESTPA~1\PPControl.exe
C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Apoint2K\Apntex.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
C:\Program Files\Tiscali\Dialer\Dialer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Tonio\Mes documents\Mes fichiers reçus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr? [...] &pf=laptop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr? [...] &pf=laptop
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1C044AAD-7955-4cbd-8175-501A165C4E5D} - C:\WINDOWS\system32\req.dat (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: MSEvents Object - {B8B55274-0F9A-41E5-9067-A3539BD9E860} - C:\WINDOWS\system\sap.dll
O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll (file missing)
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UpdateManager] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
O4 - HKLM\..\Run: [TiscaliParam] C:\Program Files\Tiscali\Dialer\bootparam.exe
O4 - HKLM\..\Run: [autoclk] autoclk.exe
O4 - HKLM\..\Run: [adiras] adiras.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [PestPatrol Control Center] C:\PROGRA~1\PESTPA~1\PPControl.exe
O4 - HKLM\..\Run: [PPMemCheck] C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook
O4 - Startup: Démarrage d'Office.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
O4 - Startup: Microsoft Recherche accélérée.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=FR_FR&c=Q105&bd=presario&pf=laptop
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - https://www-secure.symantec.com/tec [...] SupCtl.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tec [...] mAData.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{EFCF0390-3EC3-4C76-B3FD-DAF9D7EAFD01}: NameServer = 213.36.80.1 213.36.80.1
O20 - Winlogon Notify: req - C:\WINDOWS\system32\req.dat (file missing)
O20 - Winlogon Notify: sap - C:\WINDOWS\system\sap.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Program Files\HPQ\SHARED\HPQWMI.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SAVScan - Unknown owner - C:\Program Files\Norton AntiVirus\SAVScan.exe (file missing)
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

Voila, merci pour les infos, j'attend ton analyse...

Répondre à littlejack

Je viens d'installer le firewall Kério et le problème à disparu :-o

Répondre à littlejack
- 0 +

occupes toi de ces lignes, il faut être sûr

O2 - BHO: (no name) - {1C044AAD-7955-4cbd-8175-501A165C4E5D} - C:\WINDOWS\system32\req.dat (file missing)
O20 - Winlogon Notify: req - C:\WINDOWS\system32\req.dat (file missing)

puis toujours dans hijackthis,
sélectionnes config,
misc tools,
delete a file on reboot.
et entres C:\WINDOWS\system32\req.dat

redémarres

vérifie quand même la présence/absence de MSVCRTA.DLL

Répondre à lame

Ok
J'ai lancé Hijackthis et coché les 2 lignes
Je sais pas si il faut faire autre chose ?
J'ai ensuite suivi ta procédure pour supprimer le fichier
Je recherche Mrsvdata

Répondre à littlejack

Dis nous surtout si les symptômes persiste.
A+

Répondre à cyrrus@IDN

:-(
Malheureusement c'est toujours là.
J'ai allumé l'ordi ce matin et il n'a pas démarré.
Antivir à signalé la présence du Trojan puis la fenêtre Antivir s'est ouverte plusieurs fois suivie d'une fenêtre avec le message suivant:
Run dll
erreur de chargement de C:\windows\system\sap.dll
Accès refusé
(Avec une grosse croix rouge)
Une fois ces fenêtres fermées je me suis retrouvé devant mon bureau vide (seul mon fond d'écran était visible). Rien ne fonctionnait alors j'ai fait Crl+Alt+Sup et le gestionnaire de progammes c'est affiché vide. Ce qui m'a surpris c'est de voir que l'UC faisait des pointes à 30% !
J'ai alors éteint la machine et rallumée et alors là surprise, l'ordi à démaré à la perfection, aucune alerte !!!!!!

Répondre à littlejack

Bon, ben refais une derniere série de scan ( ad aware spybot a² ) pour verifier.
A+

Répondre à cyrrus@IDN

Bonjour a tous
J'ai été confronté a ce virus contenu dans la dll:
C:/Winnt/system32/msvcrta.dll dont le role est de lire vos uid et vos passwords voici le moyen que j'ai trouvé pour l'eradiquer: (on ne peut pas supprimer directement ce fichier qui est déclaré utilisé par windows)
-lancer regedit
-faire une recherche de msvcrta
-supprimer la ligne qui contient la reference msvcrta.dll (il n'y en a qu'une)
-sortir de regedit et la eteindre sauvagement le PC (appui <5sec sur bouton interrupteur) car si a ce niveau on quitte proprement la ligne concernée est réecrite par le virus dans la base de registre au moment de la fermeture.
-On redemarre et la on peut enfin eradiquer ce fichier et le mettant a la poubelle

Cette methode est valable avec tous ces virus qu'on ne peut mettre a la poubelle car utilisés par Windows. Il faut simplement mettre la main dans le cambouis (c'est a dire travailler directement dans la base de registre)

Répondre à toto54@IDN

Bonjour,
cette méthode marche mais est un peu "bourrine", deplus selon le niveau de l'utilisateur, aller dans la BDR est risquée. Il vaut mieux passer par Hijackthis et un helper, c'est plus prudent.
A+

Répondre à cyrrus@IDN

bonsoir,

j'ai toujours sap.dll qui est là, en revanche le gardien d'Antivir ne tourne plus donc je n'ai plus de problème au démarrages. Par contre en lançant un scan il le détecte !
Pour la méthode "bourrine", j'ai essayé, ça marche pas avec mon PC portable, il se met en veille prolongée.
A+

Répondre à littlejack
Tom's Guide > Forum > Sécurité - Virus > Antivir et Trojan impossible à traiter...
Aller à :

Il y a 2237 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.

Vous allez répondre sur un sujet resté inactif pendant plus de 6 mois. Assurez-vous d'apporter des éléments nouveaux à la discussion avant de poursuivre. Répondre Annuler
Liens