Spywarestrike.dldr

j'ai le cheval de troie suivant:
Spywarestrike.dldr

j'ai virus scan qui le detecte et le supprime mais il revient:

virus scan me signale qu'il a supprimé sous
C:\WINDOWS\system32\1024\ld694C.tmp

mais je n'arrive pas a supprimer à la source.

erci de votre aide
Configuration: windows xp sp2

4 réponses

  1. Contributeur
    Bonsoir Denis,

    Dans un premier temps, fait déja tout cela :

    telecharge et execute ces antispywares ( pense a les mettre a jour avant de les lancer)

    (1) ad-aware version 1.06

    (ici) http://www.florensac-chasse-trap.com/ section virus/logiciel de securite
    voir demo
    http://pageperso.aol.fr/balltrap34/adwseflash.zip

    ***

    (2) spybot version 1.4

    (ici) http://www.florensac-chasse-trap.com/ section virus/logiciel de securite

    voir demo d utilisation
    http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm
    ***

    et aussi ceci
    (3) CleanUp40.exe
    http://www.florensac-chasse-trap.com/ section virus/logiciel de securite

    voir demo
    http://pageperso.aol.fr/balltrap34/democleanup.htm

    ***

    (4) a2

    http://www.emsisoft.net/fr/
    penser a le metre a jour avant de scanner le pc
    ***
    ps : un grand merci a balltrap pour les liens :)

    (5) Edwido
    http://download.ewido.net/ewido-setup.exe
    Pendant l'installation, sur la page "Additional Options", décoche les deux options "Install background guard" et "Install scan via context menu Ewido Security Suite. Clique sur mise à jour.

    Clique sur scanner puis sur scan complet du système.

    (6)télécharge HijackThis ici:
    http://www.hijackthis.de/downloads/hijackthis_199.zip

    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/Hijenr.gif

    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Bon courage

    A+

    0
    1. Contributeur sécurité
      salut
      imperatif fait ceci aussi
      telecharge
      http://siri.urz.free.fr/Fix/SmitfraudFix.zip
      tu le decompresse tu double clik dessus sur smitfraudfix.cmd et tu choisi l option 1
      cela vas generer un rapport donne nous le
      *******
      redemarre en sans echec

      relance le et choisi cette fois l option 2 et repond oui a tous
      redemarre et donne le nouveau rapport
      *******
      0
      1. j'ai fait ce que tu m'as dit, le premier apprt le suivant:

        SmitFraudFix v2.21

        Rapport fait à 7:04:08,50 le 03/03/2006
        Executé à partir de G:\sauvegarde-live-box\SmitfraudFix
        OS: Microsoft Windows XP [version 5.1.2600]

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

        C:\WINDOWS\system32\ld????.tmp PRESENT !
        C:\WINDOWS\system32\ncompat.tlb PRESENT !
        C:\WINDOWS\system32\ot.ico PRESENT !
        C:\WINDOWS\system32\ts.ico PRESENT !
        C:\WINDOWS\system32\1024\ PRESENT!

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche ...\Application Data

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
        "Source"="About:Home"
        "SubscribedURL"="About:Home"
        "FriendlyName"="Ma page d'accueil"

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

        SrchSTS.exe by S!Ri
        Search SharedTaskScheduler's .dll

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
        "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

        [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
        @="%SystemRoot%\system32\browseui.dll"

        [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
        @="%SystemRoot%\system32\browseui.dll"

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
        "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

        [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
        @="%SystemRoot%\system32\browseui.dll"

        [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
        @="%SystemRoot%\system32\browseui.dll"

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

        »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

        puis j'ai lancé SmitfraudFix.cmd sans passer en mode sans échec

        le rapport final est le suivant:

        SmitFraudFix v2.21

        Rapport fait à 7:05:25,62 le 03/03/2006
        Executé à partir de G:\sauvegarde-live-box\SmitfraudFix
        OS: Microsoft Windows XP [version 5.1.2600]

        »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

        »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

        Problème suppression C:\WINDOWS\system32\ld????.tmp
        Problème suppression C:\WINDOWS\system32\ncompat.tlb
        C:\WINDOWS\system32\ot.ico supprimé
        C:\WINDOWS\system32\ts.ico supprimé
        C:\WINDOWS\system32\1024\ supprimé

        »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage Fichiers Temporaires

        »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

        Nettoyage terminé.

        »»»»»»»»»»»»»»»»»»»»»»»» Reboot

        C:\WINDOWS\system32\ld????.tmp supprimé
        C:\WINDOWS\system32\ncompat.tlb supprimé

        »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

        j'ai ensuite fait un reboot

        puis j'ai relencé mac acfee, il n'y a plus de chevaux de troie, Spywarestrike.dldr n'a pas réapparu

        je vais surveiller, je vous tiendrais au courant mais je n'ai pas l'explication

        merci encore
        0
        1. Contributeur sécurité
          salut
          si ont te dit de la faire en sans echec c est pas pour rien refait le
          0