SmitfraudFix (DesktopHijack, AVGold...)

S!Ri Messages postés 932 Statut Contributeur sécurité -  
 Nilou17 -
Salut,

On sera mieux ici pour discuter du projet SmitfraudFix plutôt que de squater les posts des utilisateurs qui ont un problème.

a+

411 réponses

Résumé de la discussion

Le problème central réside dans l’efficacité du fix SmitfraudFix face à des variantes évolutives et à des incompatibilités sur des systèmes plus anciens comme Windows 2000 et Windows 2003. Les échanges décrivent des tentatives de suppression par modification des autorisations, suppression manuelle de clés de registre et arrêt de services, suivies d’un scan antivirus révélant des éléments suspects. Des variantes et des mises à jour du fix sont évoquées, indiquant une évolution continue du code et des approches pour contourner l’infection. Enfin, il est signalé que certaines commandes système ne sont pas disponibles sur Windows 2000 et que le fix peut ne pas éliminer totalement certains composants, nécessitant des essais répétés et des ajustements manuels.

Généré automatiquement par IA
sur la base des meilleures réponses
Utilisateur anonyme
 
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Salut

J'ai ajouté une fonction au fix:
En selectionnant l'option 3, le fix réinitialise les sites de confiances/sensibles. ( == DelDomains.inf )
Ceci n'étant pas nécessaire dans tous les cas, j'ai préferé aujouter une 3ème option.

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut a tous les deux je vois que cette semaine le fix avance bien
0
Utilisateur anonyme
 
salut balltrap ca va ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
oui sa vas et toi
0
Utilisateur anonyme
 
l ancien est de retour donc je disparais

ciao olivier, ciao l ancien gerard lol
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Salut Balltrap !

Déja le weekend ?
:-)
0
Utilisateur anonyme
 
salut s!ri

j'ai vu que tu recherche les entrées dans le registre pour q*_disk.dll

en voilà une detecté par silentrunners:
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\
INFECTION WARNING! "{B212D577-05B7-4963-911E-4A8588160DFA}" = "Memory monitor"
-> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\q207092172_disk.dll" [null data]

et une pour psguard detecté par ewido:
HKEY_LOCAL_MACHINE\SOFTWARE\SHUDDERLTD\PSGUARD

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut S/R salut regis pas encore le week demain direction marseile et rechargement a orange
0
Utilisateur anonyme
 
salut

tu vas pas trop loin de chez toi ce coup ci.
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
normal c est vendredi
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Merci pour les clés moe, je met tout ca de coté.
Pour l'instant je ne trouve pas 2x le même CLSID...

Tu penses aux virus dans ton camion/tracteur Balltrap ?
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
correction...
1ere correspondance ;-)
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
oui tous a fait ji pense et j est plein d idee que je ne peut pas mettre en pratique il faut vraiment que je m achete mon portable
comlme j est arreter de fumer l argent vas me servir a cela
0
Utilisateur anonyme
 
tu tiens le coup ?

j'arrive pas à m'arreter lol
va falloir que j'y pense serieusement...

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
j est craker un peut hier mais je n est pas abandonner lol
3 paquets par jour cela commencais a faire un peu trop lol
0
Utilisateur anonyme
 
ah oui quand meme !

On dit que le plus dur c'est le 1er mois, mais bon je suis jamais arrivé jusque là....

lache pas l'affaire

j'arrete pour ce soir, crevé..

a++
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
oui ont vas essayer cela ferat trois semaine mercredi
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
re
en meme temp que intell32 celui ci aussi je l est vu plusieurs fois
C:\WINDOWS\system32\intmon.exe

et toujour soucis de suppr de
C:\WINDOWS\system32\oleext.dll
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Hello,

3 paquets par jours !
C'est clair que tu vas faire des economies si tu arrêtes.

(Tes poumons te diront merci aussi)

C'est Ok pour intmon.exe.

Le soucis de suppression oleext.dll est le même qu'avec oleadm.dll
Les nouvelles versions de l'infection n'utilisent plus oleadm.dll mais oleext.dll. La dll est en mémoire au moment du nettoyage. Et généralement, c'est quand wininet.dll est infecté.
Le fix tente une 1ere suppression à chaud, puis lors du reboot avec wininet.old . Le mieux est encore de nettoyer en mode sans echec.

Concernant q*_disk.dll, voila ce que j'ai pu trouver comme infos :

Il y a plusieurs versions (et différents noms Trojan-Downloader.Win32.Delf.pa , Trojan-Downloader.Win32.Delf.h , Troj/Stydler-A , Trojan.Stwoyle). Parfois en rapport avec une infection de type DesktopHijack, parfois non.

Les fichiers:

q*_disk.dll (avec * == une série de chiffres)
winstyle2.dll
winstyle3.dll

CLSID:

0976BE78-EA53-4DD6-91E6-E6175940032B
B212D577-05B7-4963-911E-4A8588160DFA
6AC3806F-8B39-4746-9C38-6B01CB7331FF

Enregistrement dans HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify :

O20 - Winlogon Notify: style2 - C:\WINDOWS\q*_disk.dll
O20 - Winlogon Notify: style2 - C:\WINDOWS\system32\winstyle2.dll
O20 - Winlogon Notify: style2 - C:\WINDOWS\system32\winstyle3.dll
O20 - Winlogon Notify: style32 - C:\WINDOWS\system32\winstyle3.dll (assez rare)

Nettoyage possible (Modifier le CLSID et le nom de la clé en fonction de l'infection):

REGEDIT4

[-HKEY_CLASSES_ROOT\CLSID\{6AC3806F-8B39-4746-9C38-6B01CB7331FF}]

[-HKEY_CURRENT_USER\Software\Microsoft\style2]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6AC3806F-8B39-4746-9C38-6B01CB7331FF}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{6AC3806F-8B39-4746-9C38-6B01CB7331FF}"=-

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\style2]

a+
0