Infecté par sality AB, VB-FP, et adware-gen

Fermé
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 - 14 août 2007 à 19:47
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 - 21 sept. 2007 à 11:32
Bonjour tout le monde,

Mon PC de bureau (Sous XP) et mon portable (Sous Vista) sont infestés par win32:VB-FP[Wrm], win32:Adware-gen [Adw] et win32:Sality-AB

Je n'ai rien trouvé pour éradiquer ces cochonneries.

Sont-elles dangereuses ?

Merci pour votre aide

Sofia
A voir également:

18 réponses

wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010 3
14 août 2007 à 20:36
Salut Sofia


D’abord en commencera par ton pc de bureau et après en verra l’autre, car c’est tellement dur de désinfecter sous vista vu que les plupart des outils de désinfection ne bosse pas sur ce système,


mais on va y arriver,


Pour l’instant fais ça stp :


Télécharge HijackThis ici:
https://www.zebulon.fr/telechargements/securite/systeme/hijackthis.html

Dézippe le dans un dossier prévu à cet effet.
Par exemple C:\hijackthis < Enregistre le bien dans c : !
Démo : (Merci a Balltrap34 pour cette réalisation)
http://pageperso.aol.fr/balltrap34/Hijenr.gif

Lance le puis:
clique sur "do a system scan and save logfile" (cf démo)
faire un copier coller du log entier sur le forum

Démo : (Merci a Balltrap34 pour cette réalisation)
http://pageperso.aol.fr/balltrap34/demohijack.htm

@++
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
14 août 2007 à 21:18
Bonjour Wassimous,

Tout d'abord, merci de t'interesser à mon cas...

OK, je vais faire cela... Par contre, je suis en cyber car ma connexion internet n'est pas encore établie. je te donnerai donc le resultat certainement demain

Merci encore

Sofia
0
wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010 3
14 août 2007 à 21:57
ok

prends ton temps

@++
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
15 août 2007 à 19:55
Bonjour Wassimous,



Voila j'ai utilisé HijackThis sur les 2 machines

- Sur le PC de bureau,

J'ai fait un scan minitieux avec Avast. et j'ai trouvé quelques fichiers infectés avec Srch Assist3 Adw et VBS:Kak-A[Wrm]

- Sur le portable,

Avast me detecte des choses. Il faut dire que j'utilise principalement mon portable avec ma clé car je vais beaucoup en cyber sur le net car je n'ai pas encore de connexion chez moi.

D'autre part, lors de l'introduction de la clé, il me propose de lancer un fichier nommé "Tel.xls.exe". Ce fichier, je ne le vois pas même en affichant les fichiers cachés alors qu'Avast me le signale à la racine de la clé. J'ai fini par le trouver... en affichant les fichiers system... Sur ma clé... Je l'ai donc effacé. car c'est un fichier qui n'avais rien a faire la.
En fouinant un peu avec Avast, j'en ai trouvé un autre : Perlovga ! sur un fichier "copy.exe" à la racine de la clé. J'ai Viré...

Je n'ai pas très envie de formater ma clé. car j'ai un logociel pour mettre des fichiers en sécurité dessus (Installé sur la clé à l'origine).

Apparemment sality me contamine tous mes exe... c'est tout! (ce qui est déjà suffisant!)

Pour info Avast trouve sality-AB alors que ClamWinPortable que j'ai sur ma clé l'appelle Sality-N !

Meme en virant copy.exe et tel.xls.exe de la clé, tout mes exe restent infectés




Je ne voudrais pas embeter les gens toutes les 5 minutes alors j'aimerais, si c'est possible, savoir comment utiliser HiJackThis. Peux tu m'aider pour cela ? ou m'indiquer un site pas trop compliqué ?

Tu trouveras l'analyse de chaque machine ci dessous.


Encore Merci

Sofia




---------------------------------------- Sur le PC de bureau avec XP



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:58:27, on 15/08/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\WINDOWS\system32\Brmfrmps.exe
C:\Program Files\Firebird\bin\ibserver.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\40700 Multimedia Keyboard & Mouse Driver\MouseDrv.exe
C:\Program Files\40700 Multimedia Keyboard & Mouse Driver\PS2USBKbdDrv.exe
C:\Program Files\SuperCopier2\SuperCopier2.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\Program Files\CursorXP\CursorXP.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Poste de Travail Sans Fil Labtec\MagicKey.exe
C:\Program Files\hott notes 4\hottnotes.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Winamp\Winamp.exe
C:\HiJackThis\HijackThis.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*https://fr.search.yahoo.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl04a\BrStDvPt.exe
O4 - HKLM\..\Run: [ControlCenter2.0] C:\Program Files\Brother\ControlCenter2\brctrcen.exe /autorun
O4 - HKLM\..\Run: [WireLessMouse] C:\Program Files\40700 Multimedia Keyboard & Mouse Driver\StartAutorun.exe MouseDrv.exe
O4 - HKLM\..\Run: [WireLessKeyboard] C:\Program Files\40700 Multimedia Keyboard & Mouse Driver\StartAutorun.exe PS2USBKbdDrv.exe
O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - HKCU\..\Run: [CursorXP] C:\Program Files\CursorXP\CursorXP.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-18\..\Run: [Spyware Doctor] (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Spyware Doctor] (User 'Default user')
O4 - Startup: hott notes 4.lnk = C:\Program Files\hott notes 4\hottnotes.exe
O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
O4 - Global Startup: Activer le Poste de Travail Sans Fil Labtec.lnk = C:\Program Files\Poste de Travail Sans Fil Labtec\MagicKey.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Status Monitor.lnk = C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~2\tools\iesdpb.dll
O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesfr.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesfr.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=about:blank
O16 - DPF: {266B9238-31A5-4B53-9039-272FE846DF9D} (DiameterTransfer Control) - http://www.sis.com/download/SISTransfer.cab
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://drivers1.free.fr/telecharger.php?id=2&version=
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Brother Industries, Ltd. - C:\WINDOWS\system32\Brmfrmps.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Firebird Server (InterBaseServer) - Unknown owner - C:\Program.exe (file missing)
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Program Files\Spyware Doctor\sdhelp.exe
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
0
wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010 3
15 août 2007 à 22:31
Salut,


Vu que t’a pas Internet chez toi et que t’a deux PC l’un d’eux et sous Vista, la désinfection va prendre du temps,

Normalement l faut que je suive l’évolution de ton infection mais vu t’a pas facilement accès à internet on va procéder autrement, en essayant d’éviter les scans en ligne les vérifications, les fichiers en ligne… ce qui est pas facile



Pour le pc bureau :




Ton XP n’est pas mis à jour, ce qui ‘est une faille sécurité, essaye de le faire à la fin de désinfection.
Je vois que l’origine de ton infection est ta clé précieuse que tu ne veux pas formater, alors voila ce qu’on a à faire :
Pour cette infection il existe plusieurs solutions:

Une précaution à prendre avec les clés USB:

Il faut ouvrir la clé USB, en faisant un clic droit dans l'arborescence et Ouvrir, pour ne pas lancer le fichier autorun.inf qui déclenche la contamination.

Et supprimer les fichiers suivants si ils existent :

RavMonLog
AdobeR.exe
msvcr71.dll
Autorun.inf


http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe

Il suffit de cliquer sur le fichier .exe
Si la clé n'est pas introduite, il sera demandé de la connecter.


************************************************************************

https://www.broadcom.com/support/security-center

Sur le bureau, double clic sur le fichier FxRajump.exe
Puis clic sur Start pour lancer le nettoyage.
En fin de nettoyage, une fenêtre s'ouvrira pour signaler la fin de la recherche.
Le fichier FxRajump.log sera crée sur le bureau, avec le listing des suppressions de fichiers/clés registre.


*************************************************************************

http://download.nai.com/products/mcafee-avert/QQPass-RjumpStinger.zip

Décompresse QQPass-RjumpStinger.zip, double clique sur le fichier Stinger.exe.
Si les lettres correspondant à tes périphériques externes n'apparaissent pas automatiquement dans la liste des lecteurs à scanner, rajoute-les manuellement en te servant du bouton "Browse" pour les selectionner.
Lance le nettoyage en cliquant sur le bouton "Scan Now".
Le rapport d'analyse n'étant pas généré automatiquement, il te faudra cliquer sur "File" dans le menu et choisir "Save report to file".
e fichier Stinger.txt sera alors crée avec le contenu de l'analyse dans le dossier QQPass-RjumpStinger.
Renomme-le en Stinger1.txt si tu dois passer une seconde fois l'outil, sous peine de le voir écrasé et de perdre les informations du premier passage.


A faire absolument : Télécharge eScan Antivirus Toolkit


http://www.spywareinfo.dk/download/mwav.exe

Redémarre en mode sans échec avec prise en charge du réseau :
Redémarre l'ordinateur avant le logo windows, tapote sur la touche F8.
Un menu va apparaître choisis, mode sans échec avec prise en charge du réseau.

- Installe le dans le dossier C:\Kaspersky
- Rends toi dans le dossier C:\Kaspersky et double-clic sur kavupd.exe pour le mettre à jour

- Ouvre le dossier C:\Kaspersky
- double-clique sur le fichier mwavscan.com

- Coche les options comme indiquées sur cette page :
https://www.malekal.com/fichiers/eScan/eScan3.png

- puis en bas à droite, clic sur Scan Clean pour démarrer le scan
- A la fin du scan clic sur le bouton view log, enregistre le fichier à l'endroit que tu le souhaites

Tutorial :
https://www.malekal.com/tutorial-escan-antivirus-toolkit/


- Redémarre l'ordinateur

- Copie/colle le contenu le rapport de scan que tu as sauvegardé


Sofia : Je ne voudrais pas embeter les gens toutes les 5 minutes alors j'aimerais, si c'est possible, savoir comment utiliser HiJackThis. Peux tu m'aider pour cela ? ou m'indiquer un site pas trop compliqué ?

Voila une page que j’aime bien donner :

http://www.pc-tests.com/Forum/index.php?topic=20289


Mais il te faut vraiment du temps pour apprendre la lecture des logs, les differents infections, les outils de désinfection …, le log HijackThis ne donne pas tout et il faut aussi se baser sur les effets de l’infection citées par le helpé.



Pour ton pc portable :


Il semble que t’a pas de pare-feu


Avant tout, installe l’un des ces deux pare-feu :

• Tutorial et configuration de ZoneAlarm :

https://www.malekal.com/tutoriel-zonealarm-firewall/ (merci Malekal)

• Tutorial et configuration de Kerio Firewall :

http://www.malekal.com/kerio_firewall.php (merci Malekal)


Et essaye de faire la même chose que sur ton ordi bureau.


Aussi dis moi si tu ramène ton portable en cyber avec toi ?

@++
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
16 août 2007 à 20:31
Bonjour Wassimous,

Merci pour ton aide

Je suis en cyber et je n'ai apparement pas la possibilité de brancher mon portable.

J'ai donc copié tes instructions sur ma clé et vais tranquillement regarder cela.

J'ai commencé par verifier les fichiers dont tu m'a parlé et j'ai retiré de la clé autorun et msvcr711
J'ai passé Flash desinfector

J'ai sauvegardé sur ma clé copies d'ecran des procédures et telechargé les fichiers necéssaires dans un dossier sur ma clé.

J'en suis là, je vais quitter pour continuer sur mon PC et mon portable... Je te tien au courant.

Merci encore

Sofia
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
16 août 2007 à 00:05
Up,
Juste pour suivre l'évolution.
Pourquoi l'internaute parle-t-elle de SALITY ? Merci.
Bonsoir wassimous
Al.
0
wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010 3
16 août 2007 à 06:53
Salut afideg

et merci pour ton intervention


Pourquoi l'internaute parle-t-elle de SALITY ?
par ce qu'elle a un virus qui porte ce nom

ce que je voulais faire c'été un scan en ligne pour localiser les fichiers inféctés, mais vu la situation, c'est impossible, mais je vais essayer comme même de faire télécharger la version d'évaluation de Kaspersky Antivirus, pour voir,

aussi comme t'a vu j'ai utiliser eScan Antivirus Toolkit pour localiser et désinfecter les fichier EXE inféctés et virer la source,

voila, et si tu connais un chemin plus cours sa sera vraiment gentil de le monter, car le but c'est aider le helpé.

merci encore,
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
16 août 2007 à 17:43
Bonsoir wassimous

Merci

Non, pas encore de solution miracle.
Ta procédure est une bonne procédure qui a fait ses preuves.
Mais il faut la répéter plusieurs fois de suite pour épuiser la résistance du malware.


Je questionne sur Sality ( seul indice = affirmation de l'internaute ) parce que j'ai aussi un souci d'inaccessibilité à IE ici < plusieurs processus iexplore exe > . Moi aussi, je prévois une version à l'essai Kaspersky ou ( tant qu'à faire ) BitDefender Internet Security V10 qui supprime les infections trouvées.


Pour info, mon canned speech pour l'outil Flash_Disinfector de sUBs:
http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe
Utilisation :
Téléchargez et enregistrez Flash_Disinfector.exe sur votre bureau.
Double cliquez sur Flash_Disinfector.exe pour le lancer.
Quand le message : "Plug in yours flash drive & clic Ok to begin disinfection" apparaitra :
Connectez votre clé USB et périphériques USB externes .
Puis cliquez sur [Ok]
Les icônes sur le bureau vont disparaitre jusqu'à l'apparition du message: "Done!! "
Appuyez sur "Ok", pour faire réapparaitre le bureau.


Bonne soirée
Al.
0
wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010 3
17 août 2007 à 00:52
Salut

pmm ccm, prends ton temps




afideg
:


Mais il faut la répéter plusieurs fois de suite pour épuiser la résistance du malware.
La t’a tout a fai raison, et c’est ce que je compte demander si je trouve qu’il a détecté des infections, sinon je laisse tomber la répétition et je passe à autre chose.


je prévois une version à l'essai Kaspersky ou ( tant qu'à faire ) BitDefender Internet Security V10 qui supprime les infections trouvées.

Pour BitDefender je ne l’ai jamais encore essayé si tu vois qu’il est mieux que KasperSky di le moi pour que je commence à l’utiliser

Aussi merci pour le canned speech pour l'outil Flash_Disinfector de sUBs

Pour le canned speech de e-scan c’est moi qu’il a fais et la j’ai trouvé un beaucoup mieux, le voila :

note toutes les indications car tu vas l'utiliser ne mode sans echec

Étape 1:
Télécharge eScan Antivirus Toolkit ici. Sauvegarde-le sur ton Bureau.

http://www.spywareinfo.dk/download/mwav.exe

Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

Étape 2:
Voici comment mettre l'outil à jour :

1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau ; dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").

2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier Kaspersky ; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.

3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).

4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.

Ne pas lancer le scan tout de suite !

Étape 3:
Redémarre en mode Sans Échec :
1) Redémarre ton ordi
2) Tapote la touche F8 immédiatement, juste après le "Bip"
3) Tu verras un écran avec options de démarrage apparaître
4) Choisi la première option : Sans Échec, et valide avec "Entrée"
5) Choisi ton compte régulier, et non Administrateur


Étape 4:
Du mode Sans Échec, voici comment utiliser le programme :

1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavscan.com situé dans le dossier C:\Kaspersky

2.) Double-clique sur mwavscan.com ; l'interface d'eScan va apparaître à l'écran.

3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.

5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.

6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !

7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.

Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.
Tutorial :
https://www.malekal.com/tutorial-escan-antivirus-toolkit/


voila,

@++
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68 > wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010
18 août 2007 à 21:01
Bonjour Wassimous,

Je ne t'ai pas oublié mais le travail est en cours...

Je rencontre plusieurs problèmes :

Je n'arrive pas à installer certains logiciels car je n'ai pas les droits :

Jene comprends pas car je suis sur un compte administrateur.
Quand je veux aller sur le profils "Administrateur", j'ai oublié le mot de passe ... Je suis en train de le chercher.

Mon PC de bureau est infecté... Avast m'a deja suggeré de redemarrer et de supprimer les fichiers infectés, ce que j'ai fait.
J'espère que la machine ne sera pas impilotable quand je vais redémarrer... A voir... car cela a peut-etre supprimé des fichiers importants.

Pour le portable, je n'ai encore rien fait dessus.

Par contre dans ta procédure, lorsuqe je lance les choses il me dit que les programmes sont obsolètes et qu'il faut les mettre a jour : Gag : je n'ai pas de connexion ! lol !

Le cyber est fermé le dimanche alors ne t'etonnes pas si je ne te reponds pas de suite. Je ne sais pas encore si je reviendrai ou pas un peu plus tard


Pour ta procédure d'utilisation de HiJackThis, pas mal... mais un peu indigeste toutefois pour les non initiés... J'essayerai de m'y repencher avec des instruction à faire dessus evec "la notice" a coté !

Encore merci
A bientôt

Sofia
0
wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010 3
20 août 2007 à 03:45
Salut

Pour les droits administratives essaye :


1) Télécharge Look2Me-Destroyer.exe de Atribune sur ton Bureau.
http://www.atribune.org/ccount/click.php?id=7


* Ferme toutes les fenêtres et programmes actifs avant de passer à l'étape suivante.
* Double-clique Look2Me-Destroyer.exe afin de lancer l'outil.
* Coche Run this program as a taskUn message s'affichera, te disant ceci : "Look2Me-Destroyer will close and re-open in approximately 10 seconds".
* Clique OKIl se relancera après les 10 secondes, puis

* clique sur le bouton Scan for L2M; les icônes de ton Bureau vont disparaître : c'est normal.
Lorsque le scan termine,

* clique sur le bouton Remove L2M
Un message Done Scanning apparaîtra,

* clique OK.Un nouveau message s'affichera :
* clique OK.Ton PC va maintenant s'éteindre.
* Démarre ton PC normalement.
* Colle le rapport généré, situé ici : C:\Look2Me-Destroyer.txt , ainsi qu'un nouveau rapport HiJackThis dans ta prochaine réponse.

** Si Look2Me-Destroyer ne se relance pas automatiquement après les 10 secondes, redémarre et essaie à nouveau.

** Si tu reçois un message de ton parefeu que l'outil tente d'accéder à l'internet : Accepte.

** Si un message runtime error '339' s'affiche : http://www.ascentive.com/support/new/images/lib/MSWINSCK.OCX
* télécharge MSWINSCK.OCX, et place-le dans le dossier C:\Windows\System32.

2) télécharge VX2Finderd'Option^Explicit :

http://www.downloads.subratam.org/VX2Finder.exe


* Clique sur "Restore Policy" qui remet les privilèges Debug.
3) Pour les fichiers infectés qui Mon PC de bureau est infectés indiqués par avast supprime-les, s’ils résistent dit le moi et je te passe un outil pour les virer, aussi redémarre ton ordi et vérifie s’ils sont bien supprimés ou bien ils retournent après chaque démarrage.

courage on va y arriver


@++
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
21 août 2007 à 21:39
Bonjour Wassimous,

Pour l'instant, un peu status quo car je suis un peu paniquée.

J'avais appliqué ta procédure... notamment la partie sur la desinfection de la clé... Mais... je me suis apercu que meme après, le fichier mwav.exe dont tu m'avais parlé un infecté également par Sality !

J'avais meme installé NOD32 (payant et parait-il très bien)... nada... il detecte sality mais ne peut pas le traiter...

Je te cache pas que je suis très inquiète car j'ai toutes mes photos sur ces 2 machines !

Je continue... j'arrete... je n'ose plus rien faire

Merci

Sofia
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
20 août 2007 à 09:46
Salut wassimous

Pour pmccm:

Hors sujet certainement, mais surfer en mode Administrateur sous Windows est mortel !!

La vérole va hériter de vos droits administrateurs si vous la choper sur la Toile et que vous êtes en train de surfez en mode Administrateur avec Firefox, Opera ou Internet Explorer par exemple, lire :

CITATION
On le répète sans cesse et on le redit encore une fois.
Vous ne devez pas travailler de manière courante, sous Windows, en mode
Administrateur, cela est dangereux pour votre ordinateur et vos données.

Le mode Administrateur donne des droits extrêmement étendus que l'on doit utiliser extrêmement rarement comme lors de la modification de Windows lui-même lors d'une mise à jour (Windows Update - Microsoft Update).
Chaque application que vous lancez hérite des droits du compte qui lance cette application.
Si vous êtes identifié (logué) en mode administrateur, les applications que vous lancez ont toutes des droits Administrateur.
Si une application se connecte alors que vous êtes en mode Administrateur, elle hérite des droits les plus étendus et un attaquant peut profiter de ce mode Administrateur et prendre le contrôle total de votre machine, en faire un Zombie ou voler vos données ou les compromettre < http://assiste.com.free.fr/p/logitheque/dropmyrights.html >

...et fourrez vous cela dans le crâne à coup de masse, il faudrait que ça rentre vite fait dans le crâne de tout un chacun qui possède un Windows connecté au Net !

Lancer des applications sensibles (navigateurs et messageries par exemple) via DropMyRights < http://assiste.com.free.fr/p/logitheque/dropmyrights.html > aide à éviter également quelques maladies vénériennes à votre C:\


(Merci Horus)
Bonne chance
Al.
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
21 août 2007 à 21:32
Salut Afideg,

Helas tout cela je le sais mais comme beaucoup, je me dis il ne faut plus que je fasse mais... On verra cela demain... mais demain il est parfois trop tard... Preuve en est !

De plus, je n'arrive pas a avoir un topo simple est clair pour une débutante sur les droit, administrateur, utilisateur....

Je connais les bases, créer un compte, renommer, mettre un mot de passe... mais ce que je cherche, c'est un topo clair et détaillé sur :

- comment definir tel ou tel droit pour tel ou tel utilisateur mais pas pour d'autres...
-comment interdire l'usage de telle ou telle application pour tel ou tel utilisateur...
- comment interdire a quelqu'un le telechargement de bétises sur le net (sites pornos, sites de jeux, peer to peer)...

Je cherche quelque chose de DETAILLE mais compréhensible par une novice avec quelques bases.

Pas facile à trouver !

Tu as entièrement raison dans tes propos mais je crois que c'est mon manque de connaissance dans les utilisateurs et leurs droits qui m'on fait laisser le problème de coté ! grave erreur !

Si tu as quelquechose pour moi, je suis preneuse !

Merci d'avance

Sofia
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
21 août 2007 à 21:49
Salut pmccm

CIT. « Je connais les bases, créer un compte, renommer, mettre un mot de passe... mais ce que je cherche, c'est un topo clair et détaillé sur :
- comment definir tel ou tel droit pour tel ou tel utilisateur mais pas pour d'autres...
-comment interdire l'usage de telle ou telle application pour tel ou tel utilisateur...
- comment interdire a quelqu'un le telechargement de bétises sur le net (sites pornos, sites de jeux, peer to peer)...
Je cherche quelque chose de DETAILLE mais compréhensible par une novice avec quelques bases.
»

Je recherche la même chose depuis deux ans; et personne ne me répond ==> les vilains !


Tu risques de te battre contre un fantôme assez longtemps sans jamais le voir...
« Le dossier racine système (%SYSTEMROOT%) est partagé en tant que ADMIN$. Il s'agit de votre dossier Windows ; le partage administratif permet aux administrateurs d'accéder aisément à la hiérarchie du dossier racine système sur le réseau.»
< https://docs.microsoft.com/fr-fr/troubleshoot/windows-server/networking/remove-administrative-shares > ==> Comment faire pour créer et supprimer des partages cachés ou administratifs sur des ordinateurs


Mais lis ceci "S'authentifier en tant que SYSTEM sous XP" <
http://woupi.free.fr/Astuces/astu_230.htm >


Bonne nuit
Al.
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
23 août 2007 à 01:48
Bonjour Afideg,

Merci pour ton post.

Tu me rassure en me disant que tu cherches depuis 2 ans... Je me demandais si je ne savais plus lire !

Il faut donc que je me penche la dessus mais l'urgence reste la desinfection de mes machines.

je vais potasser tout cela et tenter de faire du nettoyage mais sans connexion a domicile ce n'est pas facile et je ne sais pas par quel bout commencer.

A bientôt

Sofia
0
wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010 3
23 août 2007 à 04:14
Salut

il faut vraiment que tu fasse ça, sinon je vois pas d'autre solutions avec ce virus :

1) Trouve une solution pour te connecter sur internet (chez une ami au demande au cyber) sinon cela va être très compliqué de faire les mises à jour d'eScan avant de le lancer en mode sans échec.

2) Aussi, sauvegarde tes données sensibles au plus vite, je ne parle pas des programmes (ou des fichiers exe)

Sauf si Afideg voit autre chose

@++
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
26 août 2007 à 21:46
Bonjour Wassimous...,

Je ne t'ai pas oublié mais en cyber ce n'est pas facile... Dès que je peux avancer, je te tiendrai au courant.

Merci encore


Sofia
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
23 août 2007 à 13:02
Salut wassimous

Non, je ne vois rien de plus que cela « ... te connecter sur internet (chez une amie ou demande au cyber) »
Quoique, peut-être également chez un ami ( qui a une connexion ). ;)

Al.
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
23 août 2007 à 13:55
Hélas moi aussi...

En plus j'ai besoin rapidement de ma machine. Le problème c'est que je n'ai pas d'amis du moins avec internet. En effet, je suis à l'etranger.

Cyber sans antivirus, avec des becannes contaminées !

Bref

Dans la mouise quoi !

Sofia
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
23 août 2007 à 20:54
Bonsoir TLM,

J'aimerais que pmccm fasse un récapitulatif de ce qui a pu être exécuté par rapport au post # 5.

Sinon, serait-il possible qu'elle tente de réaliser cette procédure :

Removal tool édité par Grisoft ici:
http://www.grisoft.com/doc/removal/fr/crp/5/ndi/67769 ==> prendre la peine de tout lire SVP.
Ces trois fichiers doivent être téléchargés et doivent être enregistrés dans le même dossier ou sur le bureau:
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.exe
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.nt
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.dos
Il faut ensuite lancer rmsality.exe pour lancer le scan et la désinfection.
Je pense qu'à ce point, ça ne coûte rien d'essayer.
Mais sapristi, les internautes devraient savoir que quand leurs outils leur signalent des infections, ils doivent en sauvegarder les rapports avec tous les indices !!
Je n'ai aucune preuve ( en tout cas je ne la vois pas ) d'une infection par Sality.
( et si c'est réellement le cas, Sofia, fais gaffe si tu en en rapport avec ta banque pour des opérations sur Internet )


Télécharge ComboFix.exe (par sUBs) sur ton Bureau:
< http://download.bleepingcomputer.com/sUBs/ComboFix.exe >
- Double clique sur l'icône de ComboFix.exe du bureau, [Exécuter] et suis les invites.
Tape 1 puis [Enter] . Accepter les alertes éventuelles. Laisse se dérouler le scan.
Lorsque le scan sera complété, un rapport apparaîtra sur le bureau.
Tu copies et colles ce rapport sur le forum



Et terminer par ceci :
Télécharge DrWeb
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
La version est automatiquement à jour.
Installe le.
Lance le.
Une analyse des processus se lance.
Ensuite, choisis le lecteur à scanner ( C ) et lance l'analyse.
Choisis de supprimer ce qu’il trouve
Poste le rapport.


Bonne chance
Al.


0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
26 août 2007 à 21:54
Bonjour Afideg

J'ai pris tout cela en note et vais essayer... Comme je le disais à Wassimous, ce n'est pas facile depuis un cyber...

PAr contre, sauf erreur de ma part, le lien suivant ne pas (lien mort)

ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

Je vais essayer le reste.

Pour sality, la detection, j'ai ce qui'il faut, le problème c'est l'eradiquer ! lol

Merci encore... Je te tiens au courant

Bye

Sofia
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
27 août 2007 à 11:28
Salut wassimous,
Bonjour pmccm,

Non, le lien de DrWeb n'est pas mort ; voici ce qu'il donne ici


Pour le reste, je devine ce que tu veux dire. En effet, lis ceci de ton amie Gail ==> "Si tu repasses par là et que tu t'ennuies (et si je puis me permettre), il y aurait quelqu'un d'autre qui aurait besoin de ton aide (infecte par sality ab vb fp et adware gen) : elle a pas de connexion internet, est à l'étranger et passe par un cyber qui apparemment n'a pas d'antivirus, donc elle peut pas utiliser mwav parce qu'il n'est pas à jour ...
Moi, j'ose pas intervenir : je suis timide ... Bonne (fin de) soirée, Gail
< au secours les virus font la teuf chez moi#0 >. "


Je ne me sens pas à la hauteur pour traiter un topic tel que celui de ton amie.
Mais Gail semble être la première personne qui pourrait débrousailler ton PC, et te donner les meilleurs conseils précieux et judicieux fort des informations qu'elle a elle-même reçues.

Bonne semaine.
Al.

0
gail_12 Messages postés 66 Date d'inscription jeudi 9 août 2007 Statut Membre Dernière intervention 29 août 2007 3
28 août 2007 à 08:17
Bonjour à tous les 3,

AFIDEG ! HA ! Pourquoi tu m'as dénoncée ? Et pouquoi tu racontes n'importe quoi ??? (Je me vengerai ! Na !)
<< Gail semble être la première personne qui pourrait débrousailler ton PC, et te donner les meilleurs conseils précieux et judicieux fort des informations qu'elle a elle-même reçues. >> : Moi, je pense que tu me surestimes, mais je vais faire ce que je peux.

Sofia, d'abord, je tiens à dire que je ne suis pas du tout << consultant sécurité >>, c'est ma 1ère infection par des virus, donc tu prends tout ce que je dis entre guillemets, mais je suis dans la même galère que toi et, comme elle a débuté avant, j'ai un ou quelques métros d'avance et mes (bonnes ou mauvaises) expériences pourraient d'aider.
Si tu as le courage, lis ça : au secours les virus font la teuf chez moi, éventuellement en diagonale ...
Sinon, voici quelques points importants.

Sache que ça risque d'être long, chiant et prise de tête, mais on m'avait dit que c'était jouable et, maintenant que je pense que je commence à voir le bout du tunnel, je suis sûre que t'y arriveras, donc ne désespère et tiens bon, tu les auras !

Concernant le comportement du ver Sality, si je ne dis pas de conneries :
a) il modifie les *.exe comme suit : il crypte le contenu originel de .exe et rajoute devant ce code crypté sa portion de code personnelle qui doit faire quelques dizaines de Ko, ce qui doit lui permettre, pour lui, de se propager à tes autres *.exe et, pour toi, quand tu lances le .exe, qu'il s'exécute de façon transparente (dit autrement, ton .exe continue à fonctionner et à faire ce que tu lui demandes)
b) il downloade d'autres virus, vers, cochonneries, etc. qui spamment à tout va (et je me suis pris un mail de Free qui m'a menacé de couper ma connection)
c) il modifie régulièrement ton system.ini en rajoutant les lignes suivantes (ou des lignes similaires ???) :
[TFTempCache]
NOTICE=1
[mcidrv32]
VideoVer=522701
_hr=19
_dr=13
WININET=2
[IDslow]
IDVer32=1122303
d) Plus de copier-coller dans Internet Explorer et parfois il n'est plus possible non plus d'enregistrer les pages
moe : << Les problèmes de copier/coller sont dus à sality qui surveille en permanence ce que tu frappes au clavier, ou tape dans n'importe quel document/formulaire afin de récupérer certaines infos.
Y compris donc le presse papier ou est stocké ce que tu copies avant de le coller ailleurs, ce qui peut provoquer certains bugs. >>

Et ensuite, il uploade ces informations.
e) Au début de la connexion internet, pendant la connexion et juste après la connexion internet, il veut forcer un redémarrage du PC.

Remarques :
1) Il est possible que certains des symptômes ci-dessus ne soient pas dûs à Sality, mais aux autres virus qu'il télécharge ...
2) On est pas dans le même cas de figure :
* Tes PC infectés ne se connectent pas directement à internet, donc ça devrait diminuer, si ce n'est éviter, les infections supplémentaires, par contre, les PC infectés du cyber, oui ...
* Mon PC (XP) est vieux, donc malade : en particulier, le ventilo est très capricieux, s'il se bloque, il faut que je tape dessus pour qu'il se débloque, mais peu importe, à partir de là, le PC fonctionne à 2 à l'heure jusqu'au prochain reboot ou une Mise en Veille Prolongée. Donc il faut que je lance des applications un peu gourmandes en permanence, mais, du coup, c'est un cercle vicieux, puisque ça signifie un risque de (re-)propagation de l'infection ... !!!
Et, également, le lecteur DVD/CD est mort, donc pas de possibilité de réinstaller (de toute manière, je ne sais même pas si j'ai toujours les CDs).

Contournements et Précautions :
a) A chaque fois que tu lances un *.exe infecté, tu propages l'infection, y compris les anti-virus et autres et ce qui se lance automatiquement au démarrage. Mais ne supprime pas les .exe si un anti-virus te le demande ... !!! Et ne le mets pas non plus en quarantaine si tu veux pouvoir continuer à t'en servir ... !!!
b) T'es pas vraiment concernée : c'est l'avantage de l'inconvénient de passer par un cyber café, par contre, vu qu'apparemment les PC du cyber qu tu utilises sont infectés, fais attention à ce que ce que tu télécharges ne soit pas infecté, en particulier les outils de désinfection ... Enregistre-les avec une extension autre que .exe et, quand tu en as besoin, fais une copie que tu renommes en .exe.
c) Tu peux virer les lignes et vérifier régulièrement qu'elles n'ont pas réapparu (surtout avant un reboot), ça pourrait te permettre de savoir où en est ton infection.
d) En cas de problème, il suffit souvent de relancer un Internet Explorer.
Et ne pas utliser le PC infecté pour des paiements par CB, par exemple.
e) Si ça t'arrive, il te suffit de faire : Démarrer -> Exécuter -> shutdown -a.

Désinfection :
J'ai utilisé rmsality.exe et mwavscan.com, dont te parle wassimous au post 5.
rmsality : En 1er, parce qu'il est moins long ; il ne désinfecte que Sality.
mwavscan.com : Ensuite ; il nettoie plus de cochonneries.

Pour le post 5,
au lieu de
wassimous : Rends toi dans le dossier C:\Kaspersky et double-clic sur kavupd.exe pour le mettre à jour
tu peux :
* récupérer kapersky.zip ici : http://perso.orange.fr/aeternum/Kaspersky.zip (et dire merci à moe)
* décompresser son contenu dans ton répertoire C:\Kaspersky
* continuer la suite de la manip que te propose wassimous (double-clique sur le fichier mwavscan.com, etc.)
[C'est aussi l'équivalent du morceau Etape 2 de 2.) à 4.) du post 10.]

J'avais des problèmes de connexions à cause des virus et j'ai crû que c'était mon câble qui était mort et moe m'a facilité la mise à jour de mwav.exe.

Problème : Après (totale ???) désinfection, certains de mes .exe sont propres, mais ne marchent plus, donc, toi, j'espère que t'as tes CD Windows avec toi au cas où, mais j'espère que tu n'en auras pas besoin ...

J'espère que j'ai été claire et que ça te sera utile,

Gail.
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
28 août 2007 à 18:40
Bonsoir GAIL et Sofia,

Bravo GAIL ;) pour cette synthèse récapitulative.
moe sera fier de toi.

Sofia & Wassimous ==> ATTENTION : ComboFix est bloqué au téléchargement = ne plus utiliser pour le moment !!

Bonne soirée
Al.
0
wassimous Messages postés 227 Date d'inscription samedi 6 janvier 2007 Statut Membre Dernière intervention 11 mai 2010 3
28 août 2007 à 20:30
Salut tous les trois

Moi, je dis pareil bravo GAIL,

Pour la description elle est super expliquée, c'est vraiment la meilleure explication que j'ai jamais lu, et la méthodologie aussi,
Je croix que si on fait une combinaison de ce qu'il a dit afideg (post 21) et GAIL (post 25) ça suffira pour coincer le virus ou au moins l’handicaper.

Mais comme j'ai déjà dis je te conseils vivement de sauvegarder tes données perso.

Car tout ça c’est pas vraiment tout a fait sûr.

@++
0
pmccm Messages postés 163 Date d'inscription dimanche 21 mars 2004 Statut Membre Dernière intervention 17 février 2014 68
20 sept. 2007 à 23:56
Bonjour Wassimou, Bonjour Afideg,

Ce petit mail pour tenir au courant de la situation... Je me permet de vous envoyer le meme mail à vous deux car j'ai trop, de problèmes a règler, vous allez comprendre pourquoi si dessous

Tout d'abord, MERCI, je suis venu àbout de Sality grace à : http://www.grisoft.com/doc/removal/fr/crp/5/ndi/67769
(de Afideg je crois)

Maintenant, reste à revoir la config de mon fixe pour voir si il n'y a pas autre chose et en finir avec le nettoyage...

Il faut que je remette le nez dans tout cela... car je suis un peu à coté de mes godasses car il m'est arrivé un enorme catastrophe...

Je vous avais dit que le net n'était pas encore chez moi et que je venais en cyber... De ce coté la, rien de nouveau mais j'ai un autre gros problème incroyable à gerer :

J'etais rentré en France pour 8 jours pour revenir ici ensuite. J'avais donc emmené mon ordi portable NEUF avec dans la sacoche, 2 clés usb de 2go et mon PDA...

En espagne, j'ai perdu, ou l'on m'a volé cette sacoche... Belle journée n'est ce pas ?!

Apparemment, il faudrait que je fasse une declaration mais en espagne alors que je n'y suis plus...

Le matériel perdu, bref... C'est fait, ce qui m'inquiete, c'est que sur ce portable, j'avais TOUT ! Photos de mariage, video mariage, photo de ma mere décédé en décembre dernier... et des scan de documents tels que carte d'identité, passeport, documents bancaire... et fichiers Keepass avec tous mes mots de passe... mon client mails sur les clés avec potentiellements des mots de passe, mes adresses de domicile,documents d'impots, un fichier txt avec toutes mes adresses mac !!!!!Quel imbécile de laisser trainer cela !!!...

Je ne sais plus par quel bout prendre le bébé car j'utilisais principalement mon portable neuf depuis 3 mois. Ce qui m'inquiete, c'est que des documents contenus sur ce portable peuvent circuler on ne sais ou pour faire n'importe quoi...

Voila ma situation actuelle, voyez que je collectionne les problèmes...
Quand ce genre de problème vous arrive, vous ne savez plus quoi faire, comment gerer...

Encore merci pour votre aide pour sality...

Bien amicalement

Sofia
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
21 sept. 2007 à 11:32
Bonjour Sofia,

Triste histoire !

Je ne puis que très vivement te conseiller de te rendre dans un bureau de la police judiciaire pour y déposer une plainte contre X avec constitution de partie civile.
Tu déclares le vol (évidemment), mais tu remplis un formulaire avec la description toutes ces coordonnées compromettantes.
Tu passes également par tes agences de banque, de mutualité, etc... afin de faire bloquer tes comptes.
Demande conseils à la PJ; c'est là que tu peux trouver les meilleures recommandations.
Il te faut absolument passer par cette démarche!
Tu dois pouvoir prouver ta diligence, des mesures de protection prises et ton respect des règles en vigueurdans ce domaine.
Il faut pour cela la preuve expresse.

Consacre une journée de congé s'il le faut ==> question de priorité et de force majeure.

Bonne chance
Al.
0