[résolu]infection Trojan.HTML.IFrame

Section d'analyse de rapports et de désinfection : malwares en tous genre et autres indésirables. Demandes de nettoyage uniquement. Prise en charge restreinte : équipe spécialisée.

Modérateur: Modérateurs

Règles du forum :arrow: Les désinfections sont prises en charge par un groupe spécifique, tout le monde ne peut pas intervenir pour désinfecter les machines (règles).
:arrow: Les procédures sont sur-mesure, ne faites pas la même chose chez vous (explications).
:arrow: Un topic par machine, chacun crée le sien. ;)

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 06 Mar 2012 19:11

zaede a écrit:Fait un clic droit sur le fichier a supprimer et va dans propriété
Decoche lecture seule si coché


C'est étrange, le carré "lecture seule" n'est pas coché, mais ce n'est pas blanc : ça a la forme d'un petit carré vert : pour moi, ce n'est pas une coche.... Si je "décoche", le carré vert disparait, mais la suppression est toujours refusée. Il s'agit là d'un directory vide, créé il y a quelque jours pour la circonstance. Sur un autre fichier, le carré est blanc (pas de lecture seule), mais la suppression ne marche toujours pas. De plus, j'ai remarqué que si je coche plusieurs fois de suite sur le carré "lecture seule", ce carré passe successivement de blanc, vert, coché, blanc, etc... selon un cycle à 3 temps. Sur mon autre ordi, supposé non infecté, je passe de coché à non coché, je n'observe donc pas ce même phénomène, qui me semble être une anomalie ...
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 07 Mar 2012 21:00

Bonsoir Jean Aimar

télécharger GrantPerms.zip et enregistrer le fichier sur le Bureau.

Décompresser l'archive ainsi téléchargée, et en fonction du système lancer GrantPerms.exe


Copier/Coller le chemin du dossier à traiter


Image


Cliquer sur Unlock. Lorsque l'outil a terminé, cliquer sur OK.

Cliquer sur List Permissions et envoyer en réponse le contenu du fichier Perms.txt qui s'est ouvert. Le fichier Perms.txt est enregistré dans le dossier à partir duquel l'outil a été lancé.
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 07 Mar 2012 21:55

zaede a écrit:télécharger GrantPerms.zip et enregistrer le fichier sur le Bureau.
Décompresser l'archive ainsi téléchargée, et en fonction du système lancer GrantPerms.exe

Voici ce que j'ai obtenu en appliquant sur le dossier Mes documents/Telechargements

GrantPerms by Farbar
Ran by Chen (administrator) at 2012-03-07 21:39:26

===============================================
\\?\C:\Documents and Settings\Chen\Mes documents\Téléchargements

Owner: BUILTIN\Administrateurs

DACL(NP)(AI):
BUILTIN\Administrateurs FULL ALLOW (CI)(OI)

AUTORITE NT\SYSTEM FULL ALLOW (CI)(OI)
BUILTIN\Utilisateurs READ/EXECUTE ALLOW (CI)(OI)
AUTORITE NT\SYSTEM FULL ALLOW (I)
AUTORITE NT\SYSTEM FULL ALLOW (CI)(OI)(IO)(I)
D1KQ7D3J\Chen FULL ALLOW (I)
D1KQ7D3J\Chen FULL ALLOW (CI)(OI)(IO)(I)

J'ai un peu pétouillé hier soir, et n'ai pas pensé à invoquer spécifiquement un fichier particulier plutôt qu'un dossier. En tentant de le faire ce matin, j'ai obtenu un message d'erreur que je ne comprends pas, pourtant dans la fenêtre de saisie, le chemin est bien affiché correctement, et le fichier est bien là.

GrantPerms by Farbar
Ran by Chen (administrator) at 2012-03-08 12:25:57

===============================================
ERROR: Parsing the SD of <\\?\C:\Documents and Settings\Chen\Mes documents\Téléchargements\ccsetup308> failed with: Le fichier spécifié est introuvable.

Operating system error message: Le fichier spécifié est introuvable

Pourquoi ces <\\?\ au début ?
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 08 Mar 2012 22:23

Ceci est lié au programme lui même

Les droits sont ok, ce qui laisserait a penser que la suppression ne se fait pas car le dossier/fichier est utilisé par un programme

La suppression se fait en mode sans echec?
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 09 Mar 2012 00:41

zaede a écrit:Ceci est lié au programme lui même

Les droits sont ok, ce qui laisserait a penser que la suppression ne se fait pas car le dossier/fichier est utilisé par un programme

La suppression se fait en mode sans echec?

Je me logue normalement, et je n'ai aucune expérience du mode sans échec..., dois-je tenter la chose, en essayant de supprimer directement le fichier, ou relancer GrantPerms dans ce mode ?

Comment imaginer que le dossier serait utilisé par autre programme, alors que je ne fais que lancer le programme GrantPerms depuis ma clé, et récupérer des infos dans le bloc-note ? Et ce carré vert dans la case "lecture seule" m'intrigue vraiment ... Je vais tenter de refaire des tests avec GrantPerms sur d'autres fichiers individuels, pour vérifier si les résultats sont les mêmes. Evidemment, je n'ose tourner CCleaner, de peur de rencontrer des problèmes... je crains aussi de devoir recharger complètement le système (je viens de retrouver les disquettes d'origine), mais là je risque de perdre tous mes documents ... j'ai tout de même constaté que les fichiers récupérés sur la clé n'importent pas des défauts liés marqués sur l'ordi (à vérifier plus extensivement), auquel cas le problème serait dû à un défaut dans la façon dont les fichiers sont catalogués. Une récupération des données serait envisageable sur un disque dur externe, dont je dispose, quite à les recharger après reconstitution du système Windows, opération que j'aimerais autant éviter ...

Et comment ce virus, si c'est lui, peut-il intervenir pour causer tous ces dérangements ? Ce genre d'infection est-il connu ?
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 09 Mar 2012 12:08

Bonjour Jean Aimar

remet le chemin du dossier / fichier a traiter dans la fenêtre de GrandPerms et choisis cette fois Unlock comme commande

Normalement tu auras l'accès complet cette fois

ce n'est pas du a un virus mais a une probable altération des autorisations du systeme
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 09 Mar 2012 23:29

zaede a écrit:remet le chemin du dossier / fichier a traiter dans la fenêtre de GrandPerms et choisis cette fois Unlock comme commande

C'est bien ce que je fais, et je n'arrive toujours pas à supprimer ces fichiers. J'ai essayé d'agir en remontant la hiérarchie des fichiers, jusqu'à la branche en dessous de C:\ . Tous les dossiers à ce niveau ont un carré vert dans la case "propriétés". Quelle est cette propriété ? Je l'observe aussi sur mon PC, donc elle serait prévue par le constructeur et devrait donc avoir une signification particulière ... (Mes 2 machines sont des ordis livrés par Dell et sont des XP Pro dits "authentiques"). J'aimerais bien comprendre ...

Je constate aussi que la source d'un fichier que je glisse depuis l'ordi sur ma clé ne s'élimine pas à la fin de l'opération, normal somme étant donné la situation, mais aucun message d'erreur n'est généré ...
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 10 Mar 2012 00:22

Re,

Je constate aussi que la source d'un fichier que je glisse depuis l'ordi sur ma clé ne s'élimine pas à la fin de l'opération, normal somme étant donné la situation, mais aucun message d'erreur n'est généré ..


Et en le glissant avec le clic droit et deplacé dans la clé usb, il disparait?
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 10 Mar 2012 16:35

zaede a écrit:Et en le glissant avec le clic droit et deplacé dans la clé usb, il disparait?

Avec clic droit pour sélectionner, puis en glissant sur la clé, et avec l'option "déplacer ici", oui, la source disparait !
J'ai réitéré l'opération avec clic gauche pour un autre fichier, le transfert s'effectue bien, mais la source ne s'efface pas ...

Par ailleurs, j'ai cherché sur le net une explication à propos du carré vert pour la case propriétés, mais n'ai rien trouvé.
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 10 Mar 2012 18:23

Bonjour Jean Aimar avec le clic gauche ça copie le ficuhier
Avec le clic droit et deplacer il en va autrement

Tu as le CD d'XP?

Suis ces manips pour remettre le systeme en ordre tuto:
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 10 Mar 2012 21:08

zaede a écrit:avec le clic gauche ça copie le ficuhier
Avec le clic droit et deplacer il en va autrement

Avec clic gauche, ça copie mais la source ne disparait pas, avec clic droit ça copie et la source disparait. J'ai procédé ainsi pour transférer de l'ordi sur la clé, mais pas ailleurs sur l'ordi.

J'ai lu le tuto, mais peut-être quelques précisions me seraient utiles (je n'ai jamais booté sur le CD d'XP !).

Il y est dit : "Booter sur le CD XP", suffit-il pour cela d'insérer le CD dans le lecteur et d'appuyer sur le bouton de démarrage ?
Plus loin, "choisir installation", et en conclusion, il est précisé : "Attention à bien respecter la manipulation et à ne pas relancer une installation", n'est ce pas un peu contradictoire ???

Et puis, il est dit : "A condition que votre séquence de boot, option du BIOS, soit sur le CD avant le disque dur", est-ce le cas ? (à priori, je n'en sais rien ...). Comment vérifier éventuellement ?

Quite à passer pour un bobet, je préfère être sûr d'intégrer correctement le message et éviter la cata !
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 10 Mar 2012 23:42

Non ce n'est pas contradictoire, il apparait une premiere fois reparer avec un acces a la console de recupération
La il faut mettre installer
Ensuite le programme va charger puis proposer installer , reparer
A ce moment la, mettre reparer et le systeme va se remettre en ordre sans effacer les données

Pour le boot, il y a un tuto aussi
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 15 Mar 2012 13:35

zaede a écrit:Pour le boot, il y a un tuto aussi

Hello zaede,
J'ai dû différer mon opération de "réparation", étant accaparé par divers "problèmes domestiques" que je dois traiter urgeament.
Je reprendrai contact lorsque je pourrai entreprendre l'opération tranquillement ...

Merci pour le tuto, cela m'a aidé ...
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 15 Mar 2012 18:22

Bonjour Jean Aymar, pas de soucis, je passe tous les jours relever les copies
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 14 Avr 2012 13:38

zaede a écrit:pas de soucis, je passe tous les jours relever les copies

Bonjour Zaede, me revoici de retour ... L'ordi en question n'étant par le mien personnel, mais celui de ma compagne, je n'y ai pas
libre accès tous les jours ! De plus, après nous être absentés pendant quelque temps, le problème est devenu plus urgent, car
maintenant les mises à jour de Windows semblent ne plus marcher (à la différence de celles du parefeu (Comodo) et de l'antivirus (Avast) qui s'effectuent toujours sans problème (sans que je comprenne bien pourquoi).

J'ai tenté de démarrer sur le CD (après avoir dû changer le séquence de boot), cela a marché jusqu'à l'affichage suivant, que je retranscris succintement :
"
Installation de Windows XP Professionnel
Bienvenue !
Cette partie du programme prépare l'installation de Microsoft <R> Windows XP <R> sur votre ordi.

Pour installer Windows XP maintenant, appuyer sur ENTREE
Pour réparer ou récupérer une installation de Windows XP, appuyer sur R
Pour quitter le programme d'installation sans installer Windows XP, appuyer sur F3
"
D'après tes dernières réponses, je devrais appuyer sur ENTREE (installation), puis devrait apparaître une fenêtre m'indiquant qu'une version de Windows existe déjà, auquel cas de choisirais alors "réparation" ... Est-ce vraiment cela que je dois faire, alors que c'est plutôt la deuxième option ("pour réparer ou récupérer une installation ..") qui semble s'appliquer dans mon cas ? (d'autant plus que rien ne laisse supposer qu'une option "réparation" devrait apparaître avec la sélection ENTREE !)

En fait, quelle est la différence entre les 2 options, alors que le 1ere (avec "réparation") semble équivalente (?) avec la 2eme ?

Cela me chiffonne de reposer la question, mais il me paraît essentiel ne pas pas risquer une installation complète, qui donc me ré-initialerait tout le disque C:\ de l'ordi ... Le texte est tout de même un peu ambigu ...

Merci par avance !
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 14 Avr 2012 15:05

Bonjour Jean Aimar

La deuxième option nous amène dans la console de récupération

On peut tenter a partir de celle ci avant d'aller plus loin
A l'écran suivant choisi 1 puis enter (parfois il faut appuyer sur verrouillage numérique du clavier chiffre)

Si tu n'as pas de mot de passe, appuie sur enter

Une fenêtre dos s'ouvre

A l'invite de commande suivante:

C:\WINDOWS>
Tape en respectant les intervalles:

CHKDSK /p /r c:

Le scan peut durer longtemps. Attend de nouveau l'invite de commande

C:\WINDOWS>

Tape exit et valide par ok
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 14 Avr 2012 16:15

zaede a écrit:Tape en respectant les intervalles:

CHKDSK /p /r c:



La commande CHKDSK entre bien, mais pas les paramètres, car je n'arrive pas à entrer le /, probablement à cause du pb de blocage de clavier (caplock ?), touche qui ne figure pas sur le clavier. Comment faire ?
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 14 Avr 2012 17:21

C'est aussi la touche diviser sur le clavier des chiffres ou encore en mode ascii les touches Alt et 047
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

Re: infection Trojan.HTML.IFrame

Messagepar Jean Aimar » 14 Avr 2012 19:09

zaede a écrit:C'est aussi la touche diviser sur le clavier des chiffres ou encore en mode ascii les touches Alt et 047

En fait, entretemps, j'ai trouvé : il y a une touche Fn (bleu sur fond noir) qui permet d'activer un ensemble restreint de caractères bleus sur fond noir figurant sur les touches, dont le / (chose que je n'avais jamais remarquée jusqu'à maintenant, pas très visible en réalité).
Le CHKDSK s'est terminé normalement, m'indiquant qu'il a trouvé et corrigé une ou plusieurs erreurs sur le volume ... sans plus de détails. Ensuite, le boot a continué comme d'habitude, jusqu'à la séquence normale de demande du nom d'utilisateur.
Que faire maintenant, retourner dans le BIOS en tenter la 1ere séquence, ou continuer le boot, et vérifier si mon problème persiste ?
Jean Aimar
Libellulien Junior
Libellulien Junior
 
Messages: 263
Inscription: 22 Aoû 2007 12:10

Re: infection Trojan.HTML.IFrame

Messagepar zaede » 14 Avr 2012 23:09

Re, c'est a toi de voir la
Si le PC ragit bien c'est ok , sinon il va falloir recommencer la manip et prendre le deuxieme réparer proposer, le premier etant la console
Avatar de l’utilisateur
zaede
Super Libellulien
Super Libellulien
 
Messages: 2747
Inscription: 10 Sep 2011 21:53

PrécédenteSuivante

Retourner vers Désinfections et demandes d'analyse

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 3 invités