Bon j'ai du nouveau ...
Mon poste exécute un client norton corporate. A partir du serveur je me suis apperçu qu'il avait détecté lors d'une analyse programmée un virus : Backdoor.Coreflood
Je ne sais pas du tout comment il est arrivé là et de plus comment il s'est exécuté
Toujours est-il que ce troyen modifie explorer.exe, copie une dll avec un nom de 7 lettres généré aléatoirement, inscrit des entrées dans la BDR à la clé RUN et ouvre un canal IRC.
Perso, je n'ai pas de connexion IRC ouverte et la dll n'existe pas ou plus (peut-être l'action de mon AV) mais mon explorer reste modifié, les entrées dans la BDR restent donc invirables et le fichier de 7 lettres que j'ai trouvé dans le repertoire TEMP aussi (je me suis apperçu grace à l'excellent TaskInfo que c'était explorer.exe qui l'avait ouvert)
J'ai beau suivre les instructions du site de Symantec (enlever la restauration système, booter en safe mode) le scan AV ne donne rien (j'ai aussi scanné avec A2, un anti-troyen réputé. Le scan de Secuser ne donne toujours rien et un scan sous Thecleaner4 non plus) et le problème persiste.
Alors quoi !?
J'essaye de scanner mon HDD sur un autre poste en espérant qu'il détecte et répare mon explorer.exe !?
Je réinstalle carrément !?
Ou il existe une procédure miracle !?
Message édité par ShonGail le 13-04-2004 à 14:06:22