Probleme de spyware difficile a enlever (log HiJackThis) - Sécurité - Windows & Software
Marsh Posté le 23-07-2005 à 17:01:22
Bonjour, télécharge:
About:Buster de RubbeR DuckY
http://downloads.subratam.org/AboutBuster.zip
Dézippe dans un répertoire dédié et mets le à jour
SpSeHjfix
http://www.trojaner-info.de/cgi-bi [...] le=sphjfix
Dézippe dans un répertoire alloué
Tu le lances et tu cliques sur "start disinfection".
Démarre en mode sans échec. Assure toi d'avoir accès à tous les fichiers.
Citation : Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage : |
Lance Hijackthis Do a sytem scan only et coche les lignes suivantes:
# R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://C:\WINDOWS\system32\shdocsv.dll/API32.htm#ID=347;065D
# R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://shdocsv.dll/asst.htm
# O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
# O4 - HKLM\..\Run: [Fast Start] C:\WINDOWS\system32\svcnt.exe home
# O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
# O21 - SSODL: OLE Module - {0656A137-B161-CADD-9777-E37A75727E78} - (no file)
Ferme toutes les fenêtres tous les programmes puis Fix checked
Lance deux fois About:Buster
Supprime le fichier si toujours présent:
C:\WINDOWS\system32\svcnt.exe
Redémarre normalement et poste un nouveau rapport Hijackthis pour vérification.
Marsh Posté le 23-07-2005 à 17:32:37
okay
je vais faire ca
merci beaucoup pour ta réponse PRECISE!
a tout a l'heure
Marsh Posté le 23-07-2005 à 18:01:45
voila
j'ai fait exactement ce que tu m'as dit
le probleme de la page de demarrage a bien l'air resolu ainsi que le probleme de ralentissement (j'ai l'impression en tout cas )
donc deja c'est tres tres cool,
reste le probleme d'acces a l'onglet bureau pour changer le fonc d'ecran mais c'est unee gene somme toute assez futile
donc dors et deja je te remercie de m'avoir sorti de cette galere merci!!!
je poste mon nouveau log com tu m'as demandé :
Code :
|
Marsh Posté le 23-07-2005 à 18:02:52
lol
ooups
voila le log :
Code :
|
Marsh Posté le 23-07-2005 à 18:09:31
Re, télécharge Killbox d'Option^Explicit:
http://www.bleepingcomputer.com/fi [...] illBox.zip
Dézippe le sur le bureau et lance le.
Démarre en mode sans échec
Ouvre le bloc-notes et copie colle le texte suivant (sans les tirets):
---------------------------------------------------------
C:\wp.exe
C:\wp.bmp
C:\bsw.exe
C:\Windows\sites.ini
C:\Windows\popuper.exe
C:\Windows\zloader3.exe
C:\Windows\system32\wp.bmp
C:\Windows\System32\hhk.dll
C:\Windows\System32\wldr.dll
C:\Windows\System32\helper.exe
C:\Windows\System32\intmon.exe
C:\Windows\System32\shnlog.exe
C:\Windows\system32\perfcii.ini
C:\Windows\System32\intmonp.exe
C:\Windows\System32\msmsgs.exe
C:\Windows\system32\msole32.exe
C:\Windows\System32\ole32vbs.exe
C:\WINDOWS\system32\oleadm.dll
C:\WINDOWS\system32\oleadm32.dll
C:\WINDOWS\system32\usbn.exe
C:\WINDOWS\System32\intel32.exe
----------------------------------------------------
Sur KillBox> File> Paste from Clipboard,tu cliques ensuite sur la croix rouge
Au deux messages qui vont s'afficher, tu réponds "oui"
Redémarre normalement et dis ce qu'il en est
Marsh Posté le 23-07-2005 à 18:44:26
aucun changement concernant le pb d'onglets sur la fenêtre "Propriétés de Affichage"
Marsh Posté le 23-07-2005 à 18:53:10
Re, Démarrer > Panneau de configuration > Affichage
clic sur l'onglet bureau
clic sur Personnalisation du bureau
clic sur l'onglet Web
supprime tout ce qui se trouve ici, sauf "Ma page d'accueil" qui doit rester décochée
une fois fait, ça doit être comme sur cette image:
http://get.yourfile.net/ie52977.gif
Marsh Posté le 23-07-2005 à 18:56:22
c'est justement mon souci
j'ai plus d'onglet bureau
j'ai juste 3 onglets :
- ecran de veille
- effets
- paramètres
mais c pas grave, je peux m'en passer, merci encore pour ton aide.
Marsh Posté le 23-07-2005 à 19:01:57
Re, essaie ce soft de S!Ri mais je ne sais pas s'il fonctionne sous Win 98:
http://siri.urz.free.fr/Fix/SmitfraudFix.zip
Tu le décompresses tu double cliques dessus et tu choisis loption 1
Cela va générer un rapport poste le
Redémarre en mode sans échec
Relance le et choisis cette fois loption 2 et réponds oui à tout
Redémarre et communique le nouveau rapport
Marsh Posté le 23-07-2005 à 20:14:46
pas sur que le fix fonctionne
essai se reg
ouvre le bloc note copie cole ceci
----
REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoActiveDesktopChanges"=-
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"NoDispAppearancePage"=-
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"NoDispBackgroundPage"=-
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"Wallpaper"=-
----
Puis enregistrer sous et dans:
Nom du fichier, met bureau.reg
Type : selectionne "tous les fichiers"
clic sur enregistrer
double clik dessus ensuite
Marsh Posté le 23-07-2005 à 20:50:24
oops j'etais parti...
j'ai essayé la solution de ball trap
et C'est bonnnnnnn!!!!
excellent
merci beaucoup a vous deux!!!
d'ailleurs ball trap je te remercie pour une aide apportée dans un autre forum (je sais plus lequel, qui m'a aussi aidé a solutionner en partie le probleme )
voila, c'est fini
rapides et efficaces, vraiment, c'est cool
A tres longtemps j'espêre!
Marsh Posté le 24-07-2005 à 01:15:59
content pour toi
a++
Marsh Posté le 23-07-2005 à 12:38:29
Bonjour à tous,
exposé du problème :
Après avoir suivi du mieux que j'ai pu le tutoriel sur le nettoyage de mon pc et sur HiJackThis, je suis parvenu a affaiblir nettement l'attaque...
d'ailleurs merci a ceux qui ont fait les tutos, c'est vraiment tres bien fait.
J'ai donc virer mon fond d'ecran qui clignotait (WARNING ^^) et j'ai récuperer mon bureauavec toutes mes icones (et pas en double ....)
Problèmes subsitants apres plusieurs passages de Ad-Ware Spybot et CWShredder :
1/ dans mes options d'affichage (click droit dans le bureau ---> propriétés) Je n'ai plus tous les onglets comme par exemple, l'onglet pour changer son fond d'ecran (il est tout noir en ce moment, pas de babière toute moisie )
2/ Ma page de demarrage, j'ai supprimé le dll (res://C:\WINDOWS\system32\shdocsv.dll/API32.htm) apres avoir fixé mes deux lignes R0 dans HiJackThis mais les deux lignes reviennent toujours dans HiJackThis...
3/ le problème le plus important finalement, mon PC rame au bout d'un moment mais il rame salement! il doit donc rester un process malin qui tourne derriere
voila mon log HiJackTHis, merci d'avance pour votre aide