au secour ! backdoor.agobot.3.gen

au secour ! backdoor.agobot.3.gen - Sécurité - Windows & Software

Marsh Posté le 22-01-2004 à 16:10:25    

kaspersky n'arrive pas a la virer, que faire ?
il est sur une partition importante...

Reply

Marsh Posté le 22-01-2004 à 16:10:25   

Reply

Marsh Posté le 22-01-2004 à 16:12:31    

je le supprime et il revient toujours!!

Reply

Marsh Posté le 22-01-2004 à 16:28:15    

essaye Trojan Remover ou The Cleaner 4.0


Message édité par Jovial le 22-01-2004 à 16:28:43
Reply

Marsh Posté le 22-01-2004 à 17:45:38    

trojan remover ne me detecte rien... ??
j'essaie The Clraner, merci

Reply

Marsh Posté le 22-01-2004 à 18:39:34    

the cleaner ne detecte bien non plus...
pourtant c'est bien SVCH0ST.EXE et il est detecté par kaspersky et il revient toujourz.......;

Reply

Marsh Posté le 22-01-2004 à 19:04:04    

drfell a écrit :

the cleaner ne detecte bien non plus...
pourtant c'est bien SVCH0ST.EXE et il est detecté par kaspersky et il revient toujourz.......;


 
SVCH0ST.EXE fait parti dz windows,et il apparait meme plusieurs fois dans le gestionnaire de taches:
 
Svchost.exe est le nom d'un processus d'hôte générique pour des services exécutés à partir des bibliothèques de liaison dynamiques (DLL). Le fichier Svchost.exe se trouve dans le dossier %RacineSystème%\System32. Au démarrage, Svchost.exe vérifie la partie des services du registre pour établir une liste des services qu'il doit télécharger. Il peut y avoir plusieurs instances de Svchost.exe en cours d'exécution au même moment. Chaque session de Svchost.exe peut contenir un groupement de services, afin que des services séparés puissent être exécutés selon la façon et l'endroit d'où a été démarré Svchost.exe. Cela permet un contrôle et un débogage plus appropriés.  
 
Les groupes Svchost.exe sont identifiés dans la clé de registre suivante :  
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost  
 
(repiquer dans la base de recherche de windows)
 
Ton prob est ailleurs...

Reply

Marsh Posté le 22-01-2004 à 19:19:51    

seuleument il n'est ni dans C:\windows, ni dans cette partition, mais dans un repertoire ou j'ai des documents
et ce n'est pas svchost avec un "ho" mais c'est un zero

Reply

Marsh Posté le 27-02-2004 à 20:10:57    

help
j'ai fais scanner mondisque sur symantec car norton ne s'ouvrait plus et là je me chope Welchia. et gaobot
j'ai réussi à supprimer welchia avec fixwelchia mais rien à faire avec fxgaobot (je précise que j'ai désactivé la restauration système et mis à jour windows)
les fichiers infestés:
windows/system32/explore.exe
windows/system32/msdef.exe
windows refuse la suppression de ces 2 fichiers
quel mode opératoire a effectuer
merci d'avance

Reply

Marsh Posté le 28-02-2004 à 14:53:24    

suppréssion en mode sans échec et application du patch bouchant la faille RPC de m$
 
y'a aussi des clefs à virer ds l abase de registre...
 
agobot je l'ai virer sur pret de 400 machines en stage, j'connais la béte :D


Message édité par Juicy le 28-02-2004 à 14:54:13
Reply

Marsh Posté le 28-02-2004 à 14:55:26    

tu vérifie dans la liste des processus qui tournent si tu as explore.exe et msdef, tu les kill, puis tu supprimes les fichiers, tu vérifie dans la clé run de la registry s'il n'y a rien de louche, puis tu patches ta machine et tu installes un vrai antivirus
 
si tu n'arrive pas à supprimer les fichiers passe en sans échec


---------------
Music|Market|Feed|Loom|DVD
Reply

Marsh Posté le 28-02-2004 à 14:55:26   

Reply

Marsh Posté le 28-02-2004 à 15:01:21    

impossible de tuer les process en dehros du mode sans échec car lancer en tant que services systéme....
 
agobot prend aussi le nom de nvscv32.exe
c un fichier d'env 211ko à effacer ds c:\windows\system32
 
efface le fichier en mode sans échec et recree un fichier texte vide que tu renomme du nom de la vérole et tu met ce fichier en mode lecture seule
 
efface les clef de la base de registre ds (de tete) hkey_local_machine\software\microsoft\windows\current version\
 
et ds tt les run* (run, runonce, runservices etc...) tu vire la clef ki porte comme valeur le nom de la vérole! t'applique le patch de la faille rpc et c good

Reply

Marsh Posté le 28-02-2004 à 15:06:05    

merci mais je ne connais pas grand chose en informatique
pouvez vous me détailler la procédure à effectuer.
d'avance merci

Reply

Marsh Posté le 28-02-2004 à 15:18:47    

au démarrage de windows, appuie sur F8
choisi mode sans echec et supprime les fichier ki te foute la merde explore.exe et msdef.exe
 
redémarre windows et c bon :)

Reply

Marsh Posté le 13-03-2004 à 13:50:46    

en mode sans echec impossible de trouver "explore.exe".il y a seulement "explore".s'agit il du virus ou d'un autre fichier.
je suis novice.

Reply

Marsh Posté le 13-03-2004 à 16:09:51    

cherche pas à faire ça manuellement, passe par un AV

Reply

Marsh Posté le 14-03-2004 à 15:33:41    

qu'est ce qu'un AV?Serait il possible d'avoir la manip complete et detailer pour virer ce virus.merci

Reply

Marsh Posté le 14-03-2004 à 15:51:54    

nvscv32.exe ca correspond tjs a un virus ou c aussi un processus de windows?
edit: c un service nvidia installé avec les forceware


Message édité par nictoo le 14-03-2004 à 15:56:25
Reply

Marsh Posté le 14-03-2004 à 16:47:04    

manumi a écrit :

qu'est ce qu'un AV?Serait il possible d'avoir la manip complete et detailer pour virer ce virus.merci


 
Av = anitvirus
 
et vu ton niveau en informatique je ne te donnerai pas la manip, utilise un antivirus sinon tu risque de faire des conneries
 
applique le patch de msblast de microsoft (www.microsoft.fr  => reherche sur msblast) pr boucher la faille


Message édité par Juicy le 14-03-2004 à 16:49:14
Reply

Marsh Posté le 14-03-2004 à 16:48:29    

nictoo a écrit :

nvscv32.exe ca correspond tjs a un virus ou c aussi un processus de windows?
edit: c un service nvidia installé avec les forceware


 
c une variante du fihcier agobot qui doit faire dans les 211ko
 
il se trouve dans c:\windows\system32
 
applique le patch de msblast pr boucher la faille

Reply

Marsh Posté le 14-03-2004 à 17:41:28    

ben non c pas un virus ce truc  
c juste un service je l ai desactivé et maintenant il n apparait plus dans la liste des processus
(chez moi il faisait pas 211ko mais un peu plus)
et j ai deja appliqué le patch...

Reply

Marsh Posté le 19-03-2004 à 12:43:51    

[citation=1490142,1][nom]Juicy a écrit[/nom]
envoie kan mme les soluces.g un ami qui peut venir m aider.

Reply

Marsh Posté le 19-03-2004 à 12:49:51    

localise le fichier ki pose pb (explore.exe, nvscv32.exe etc...)
redémarre en mode sans échec
va ds c:\windows\system32\ et vire le fichier concerné ki fé ds les 211ko (max 230ko je crois)
cree un fichier texte ki porte le nom exacte du fichier que tu viens de supprimer et met bien une extension .exe
Met ce fichier en lecture seule
redémarre et c good

Reply

Marsh Posté le 19-03-2004 à 19:10:58    

Mais si je supprime Explore dans le mode sans echec, est-ce que je supprime mon Explorer Windows. Car si c'est le cas (ce qu'on m'a dit), je plante mon PC.
 
Merci
Salut

Reply

Marsh Posté le 19-03-2004 à 19:49:40    

non,je l'ai fait hier soir (apparement c'est une epidemie!) et tout remarche comme avant.
J'ai utilisé f-agobot de f-secure pour virer le virus de la memoire (fonctionne avec toutes les variantes)
Ne pas oublier de desactiver la restauration systeme avant et suppression de l'exe et de la cle de registre manuellement.
 
petite astuce:
 
si on ne sait pas quelle version du vers w32 c'est,il suffit d'utiliser la fonction "rechercher" avec l'option "derniere modification" des .exe  
noter les exe du dossier windows\system32 et faire une recherche sur google

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed