Page pirate au démarrage de wanadoo - Page 2

Précédent
  • 1
  • 2
  1. The Guest
     
    En effet, je nettoie, je nettoie et ma page win-eto se lance toujours...
    de même que la ligne O20 - AppInit_DLLs: 9yjm7bg5wx.dll dans le log...

    voilà le résultat de ton petit prog

    --==***@@@ FIND-ALL' VERSION MODIFIED -6/05 @@@***==--
    --==***@@@ ORIGINAL BY FREEATLAST @@@***==--

    12/11/2004
    22:56

    System Info:

    Microsoft Windows XP [version 5.1.2600]
    C: "" (ACFD:CB80) - FS:NTFS clusters:4k
    Total: 80 015 491 072 [75G] - Free: 72 208 515 072 [67G]

    *IE version and Service packs:
    6.0.2800.1106 C:\Program Files\Internet Explorer\Iexplore.exe
    *Notepad version :
    5.1.2600.0 C:\WINDOWS\system32\notepad.exe
    5.1.2600.0 C:\WINDOWS\notepad.exe
    *Media Player version :
    10.0.0.3646 C:\Program Files\Windows Media Player\wmplayer.exe

    ! REG.EXE VERSION 2.0

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    MinorVersion REG_SZ ;SP1;

    Locked or 'Suspect' file(s) found...
    These may be other files that Dllfix doesnt target.

    Scanning for main Hijacker:

    REGEDIT4

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs"="9yjm7bg5wx.dll"
    "DeviceNotSelectedTimeout"="15"
    "GDIProcessHandleQuota"=dword:00002710
    "Spooler"="yes"
    "swapdisk"=""
    "TransmissionRetryTimeout"="90"
    "USERProcessHandleQuota"=dword:00002710

    REGEDIT4

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
    @=""

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E}]
    @=""

    REGEDIT4

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter]

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\Class Install Handler]
    @="AP Class Install Handler filter"
    "CLSID"="{32B533BB-EDAE-11d0-BD5A-00AA00B92AF1}"

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\deflate]
    @="AP Deflate Encoding/Decoding Filter "
    "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\gzip]
    @="AP GZIP Encoding/Decoding Filter "
    "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\lzdhtml]
    @="AP lzdhtml encoding/decoding Filter"
    "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\text/webviewhtml]
    @="WebView MIME Filter"
    "CLSID"="{733AC4CB-F1A4-11d0-B951-00A0C90312E1}"

    ! REG.EXE VERSION 2.0

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
    AppInit_Dlls REG_SZ 9yjm7bg5wx.dll

    *Security settings for 'Windows' key:

    RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
    Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
    This program is Freeware, use it on your own risk!

    Access Control List for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
    (ID-NI) ALLOW Read BUILTIN\Utilisateurs
    (ID-IO) ALLOW Read BUILTIN\Utilisateurs
    (ID-NI) ALLOW Full access BUILTIN\Administrateurs
    (ID-IO) ALLOW Full access BUILTIN\Administrateurs
    (ID-NI) ALLOW Full access AUTORITE NT\SYSTEM
    (ID-IO) ALLOW Full access AUTORITE NT\SYSTEM
    (ID-IO) ALLOW Full access CREATEUR PROPRIETAIRE

    Effective permissions for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
    Read BUILTIN\Utilisateurs
    Full access BUILTIN\Administrateurs
    Full access AUTORITE NT\SYSTEM

    Alors c'est grave docteur ??
    0
  2. Utilisateur anonyme
     
    AppInit_Dlls REG_SZ 9yjm7bg5wx.dll <--ahh! la voilà pomponette

    attend balltrap, je sais pas comment ça fonctionne ce dll-fix

    tu vas l'avoir! bonne chance

    @+

    coucou spécial balltrap bon week-end @+ je ferme le bouzingue, je me colle devant la télé - zou! mode : végétal avancé ^_^
    0
  3. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    hou la feignante lol je plaisante repose toi bien
    quand a The Guest
    on vas essayer comme ceci pas sur que cela marche
    -Relance "dllfix.exe" du début. Cette fois-ci option "2 : run fix"

    Sous menu "1- Enter dll name..."

    Tu rentres le nom : C:\WINDOWS\System32\ta dll

    Touche entrée.

    -Il va la chercher et la supprimer après un redémarrage.

    -Passer CoolWebSchredder : ->Fix.

    -Passer AdAware et supprimer tout ce qu'il trouvera.
    (Passer CWS et AdAware impérativement, même si ça a été fait avant!)
    voici les lien des 2 log a telecharger avant
    CWShredder
    http://www.spywareinfo.com/~merijn/downloads.html

    il faut l'ouvrir (absolument) toutes fenêtres fermées et hors connexion et faire fix- next - next
    -----------------------------
    http://www.ordi-netfr.org/tutorialadaware.html

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  4. The Guest
     
    Merci balltrap... vais tenter le coup... mais je te rappelle que je ne peux pas télécharger ad aware !! j'espère que c'est lié au truc que j'ai en ce moment... je télécharge le lien sur n'importe quel site, je le lance et il ne se passe rien ! idem pour ZA

    quand tu dis : C:\WINDOWS\System32\ta dll
    ça veut dire ma dll ? comme ça : AppInit_Dlls REG_SZ 9yjm7bg5wx.dll

    au fait c'est quoi une dll ! (le gros nul que je suis à choppé la chtouille et le sais même pô !)

    bon je tente de télécharger CoolWebSchredder, un de plus à ma liste après spybot, spysustract, a2, hijackthis etc !!

    Merci
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    ne tinquiete pas c est bien moi qui est mis le n°25 je ne me suis pas apercu que je n etait plus reconnue sur le forum

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  7. The Guest
     
    voilà le rapport de dllFix

    CWSDLL/Searchx Appinit Fix By Shadowwar
    Version 3.01 060504
    Please Do not mirror Without Permission!
    I can be contacted at spywaresubmit at aol.com
    12/11/2004
    23:56

    Backing up Registry Hive

    L'opération s'est bien déroulée

    Deleting Windows Key

    L'opération s'est bien déroulée

    Adding Test Windows Key

    L'opération s'est bien déroulée

    Restoring temp Values Key

    L'opération s'est bien déroulée

    Deleting Bad Appinit Value

    L'opération s'est bien déroulée

    Backup of Modified Hiv

    Deleting test Windows key

    L'opération s'est bien déroulée

    Deleting Filter text
    Running from C:\Program Files\dllfix
    Scanning for Locked File
    If this repeats 4 times than you may have another
    Locked File not related to About:blank Hijack
    Scanning For main hijacker.
    Processing File Manually
    C:\WINDOWS\system32\9yjm7bg5wx.dll
    Md5 Check of C:\WINDOWS\system32\9yjm7bg5wx.dll

    Md5 tested As DEF94A6A9E43058F8CBAAE10D60174C1
    File was found but md5 didnt match
    MD5 was: DEF94A6A9E43058F8CBAAE10D60174C1
    Resetting file attributes
    Processing ACL of: <\\?\C:\WINDOWS\system32\9yjm7bg5wx.dll>

    SetACL finished successfully.
    File was zipped for submission to Shadowwar
    File is located at C:\Program Files\dllfix\submit.zip
    please Email a copy to spywaresubmit at aol.com
    Please include a link to your post.
    File is still in original location now unlocked.
    It is now ok to proceed with Rest of Cleanup.

    Adding Back Windows Key

    L'opération s'est bien déroulée

    Restoring Registry Hive

    J'ai passé CWshreder pui Spybot qui m'a encore dégoté un www.coolsearch.com ou un truc comme ça, puis Spysubtract ok.

    Maintenant je vais lancer EI pour voir le résultat ! Suspens !
    0
  8. The Guest
     
    ben mon Win-Eto qui me balance sur la page merdique est toujours là !!!

    j'en peux plus.....
    0
  9. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    tu as redemarrer et essayer de changer ta page d acceuil
    et a tu essayer de telecharger adaware sur mon site

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  10. The Guest
     
    OUi oui, j'ai fait tout ça....

    Sauf que pour ad aware c'est toujours pareil, pour ZA ausi, je clique sur le lien pour le dl et il se passe toujours la même chose et ça m'était jamais arrivé avant... l'icone se télécharge sur le bureau mais quand je lance, plus rien... pas de setup, pas d'installation... rien rien rien !

    Quant à ma page merdique, elle est toujours là....

    sniff...
    0
  11. bernie61
     
    salut
    tu fais Démarrer/exécuter/ et tapes REGEDIT
    tu exporte l'ensemble de la BDR puis tu recherches la clef citée ci dessous et dans panneau droite tu effaces ce qui est en rapport avec win-eto

    Possible Browser Hijack attempt Object Recognized!
    Type : RegData
    Data : "http://win-eto.com/hp.htm?id=9"
    Category : Malware
    Comment : Possible Browser Hijack attempt
    Rootkey : HKEY_USERS
    Object : S-1-5-21-117609710-602609370-839522115-1003\Software\Microsoft\Internet Explorer\Main
    Value : Start Page
    Data : "http://win-eto.com/hp.htm?id=9"
    Trusted zone presumably compromised : greg-search.com

    a+
    0
  12. The Guest
     
    Heu ok merci, je sens qu'on le tient mais c'est quoi la BDR et ça veut dire quoi exporter ? où ? comment ???

    après j'efface tout ce que tu as écrit en dessous ??

    sorry !
    0
  13. bernie61
     
    salut
    BDR pour moi banque/base de registres
    donc tu fais
    Démarrer/exécuter/ et tapper REGEDIT
    là en haut tu vois Files ou Fichier,
    tu cliq et vois Exporter (c'est à dire sauver) et tu donnes un nom grenre REGdate
    puis tu va jusqu'à la clef
    S-1-5-21-117609710-602609370-839522115-1003\Software\Microsoft\Internet
    qui doit se trouver en HKey User

    à cette clef regarde dans un des répertoires si tu vois qqc comme
    win-eto

    et tu effaces (au dessus Edition/supprimer)

    sinon tu fais Edition/rechercher "win-eto" et tu effaces tout ce qu'il trouve comme clef

    voilà
    a+
    0
  14. the guest
     
    ok ok merci mille fois, je tente le coup !

    on va voir à quel point je suis naze !

    A+
    0
  15. the guest
     
    bon je sais pas si j'ai tout compris, ça marche pas.
    j'ai copié le registre , sans trop comprendre ce que je faisais en fait.

    J'ai laissé le répertoire de côté et j'ai travaillé sur la base...
    H key user j'ai trouvé... une ligne qui commençait par S-1 15 21 etc aussi puis j'ai ouvert différent répertoire jusqu'à IExplorer.
    Là j'ai fait "rechercher" valeur clés etc "win-eto" et à droite il est apparu plein de truc... j'ai effacé les lignes avec win-eto seulement pas le reste...
    J'ai redémarré ma bécane et lancé IE, toujours pas de résultat :-(

    Suis nâvré !

    A+
    0
    1. bernie61
       
      salut
      installe SpySwepper (free 1mois) et configure le pour bloquer la page sur ta page normale
      http://www.webroot.com/products/spysweeper/

      fais mise à jour, scanne tes disques
      et dis nous quoi
      a+
      0
  16. nikita
     
    bonjour,
    je tins a vous die que je suis une nulle en informatik,et j'ai besoin d'aide pour enlever http://t.swapx.cc/h.php?aid=31403 ce truk qui ne me laisse pas demarrer explorer

    je sais utiliser des consigne et un mode d'emploi aidez please elle me rend folle cette page
    0
    1. bernie61
       
      salut
      commence par vider les cache et temp:
      *Pour vider le cache et dossier temp
      tu cliques sur Démarrer/PanneauConfiguration/OptionsInternet/ onglet « Général » /supprimer les fichiers/ cocher effacer hors connexion
      et aussi onglet « Avancé » et là cocher Vider dossier TemporaryInternet…
      et vider la Corbeille (« Recycler »)
      *Pour nettoyer ordi, faire Démarrer/TousLesProgrammes/Accessoires/OutilsSystèmes/nettoyerSystème/ et là choisir directory à nettoyer généralement C :\

      puis
      tu dois installer les logiciels suivants :
      HijackThis direct download: http://209.133.47.12/~merijn/files/HijackThis.exe
      tu copie/colle le rapport ici qu’on te dise quoi FIXER

      CWShredder OLD direct download: http://209.133.47.12/~merijn/files/CWShredder.exe
      Ou new Cwshredder là :
      http://www.intermute.com/spysubtract/cwshredder_download.html

      http://www.soft32.com/download_19014.html
      à lancer toutes fenêtres fermées FIX/NEXT/enter

      en 1er lieu essaie avec
      CWShredder.exe
      puis après HijackThis
      a+
      0
    2. BalooCantalou Messages postés 175 Statut Membre 21
       
      Hello,
      Tu pourrais peut etre poster un nouveau message plutot que de "polluer" celui-la. Si tu as pris le temps de le lire en entier, tu auras compris que ca se fait pas tout seul, ce genre de truc....Ton message va semer la confusion.
      0
  17. nikkita
     
    salut bernie61 comment je dois configurer et bloquer spysweeper
    0
  18. nikkita
     
    desolee baloo mais pk tu ma ecris ça je ne comprends pas ???
    0
Précédent
  • 1
  • 2