Comment suprimer le virus esta ig

Résolu
Bonjour,
ma clée USB est attaqué par un virus . chaque fois quand je clic pour l'ouvrir une image normée ESTA ig s'affiche toujour même apres formatage de la clé ; svp aidez moi a remedier a ce virus merci
Configuration: Windows XP
Internet Explorer 6.0

8 réponses

  1. Programme pour nettoyer "esta ig.vbs"
    --------------------------------------
    --------------------------------------

    //------ Suppression automatique
    //------------------------------
    Tout les deux programmes contiennent le même code
    et peuvent etre utilisés independamment.

    1 - avant d'executer un des fichiers, brancher vos clés
    infectées sans les ouvrir.
    2 - lancer un des scripts
    3 - redemarrer
    4- Fini

    //------- Probleme d'excution ou de telechargement
    //------------------------------------------------
    Le code de nettoyage est un script vbs,
    il peut etre pris pour un virus par certain Antivirus(Norton).
    Si vous ne parvenez pas à telecharger le zip, prenez le fichier
    [cleanEsta_vbs.txt]
    Puis

    1- Ouvrir avec un editeur simple(notpad)
    2- [Enregistrer sous] le bureau en donnant le nom: "cleanner.wsf"
    3- executer le.
    4- si vous ne parvenez toujours pas utiliser la methode manuelle

    //------- Suppression manuel
    //--------------------------
    utiliser cette procedure si vous ne parvenez pas à excuter les scripts

    1- affichier tous les fichiers cachés
    1.1 ==>menu de l'explorateur [Outils/option des dossiers...]
    1.2 ==>onglet [Affichage]
    1.3 ==>cliquer sur [Affichés les fichiers et dossiers cachés]
    1.4 ==>cliquer sur [Appliquer]
    1.5 ==>cliquer sur [ok]

    2- Ouvrir la clé infecté
    2.1 ==> clique droit(sur son nom dans poste de travail) puis [Ouvrir]
    2.2 ==> Supprimer les fichiers
    => autorun.inf
    => esta ig.vbs
    => estaig.wsf

    3- Ouvrir le dossier c:\windows\system32
    supprimer les fichiers
    =>esta.jpg
    =>oeapi.dll.vbs
    =>OeApi.dll.wsf

    4-ouvrir la base de registre
    Menu Démarrer/executer ==> taper regedit => puis [ok]
    ouvrir la clé de registre
    "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"
    puis supprimer toute les entrées qui commence par
    ==>"System"

    5- Arreter puis Redemarrer

    //Ce sont les actions effectuées par les scripts
    //vous pouvez ces scripts dans un éditeur de texte
    //pour vérifier le code.

    telecharger http://invisible.africa-web.org/cleaner/cleaner.zip
    1
    1. Merci beaucoup aussi "MesExcuses" ... methode manuelle = impecc !
      mes salutations,
      TTS.
      0
    2. Merci pour le conseil
      0
  2. bonjour à tous. je suis un nouveau venu et suis nul en informatique. je trouve ce forum assez professionnel et sérieux.
    j'ai aussi le même problème. Merci de penser un peu à nous qui sommes pas des as du clavier.
    1
    1. Salut,

      Merci pour ces instructions.J'ai moi aussi pu me débarasser du fameux virus esta. Dommages que le script automatique ne puisse pas s'éxécuter correctement.

      Tigger
      0
      1. Logfile of HijackThis v1.99.1
        Scan saved at 17:35:43, on 05/12/2007
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\eHome\ehRecvr.exe
        C:\WINDOWS\eHome\ehSched.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\mqsvc.exe
        C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
        C:\WINDOWS\system32\mqtgsvc.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\WINDOWS\ehome\ehtray.exe
        C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
        C:\Program Files\HP\QuickPlay\QPService.exe
        C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
        C:\WINDOWS\system32\rundll32.exe
        C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
        C:\WINDOWS\system32\dllhost.exe
        C:\WINDOWS\eHome\ehmsas.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\PROGRA~1\Sony\SONICS~1\SsAAD.exe
        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
        C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
        C:\Program Files\Logitech\SetPoint\SetPoint.exe
        C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
        C:\Program Files\Fichiers communs\Logitech\khalshared\KHALMNPR.EXE
        C:\Program Files\Java\jre1.6.0_02\bin\jucheck.exe
        C:\Program Files\MSN Messenger\usnsvc.exe
        C:\Program Files\MSN Messenger\msnmsgr.exe
        C:\Program Files\MSN Messenger\livecall.exe
        C:\Program Files\OpenOffice.org 2.2\program\soffice.exe
        C:\Program Files\OpenOffice.org 2.2\program\soffice.BIN
        C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
        C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://french.ircfast.com/index.php?rvs=hompag
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://register.hp.com/...
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
        O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
        O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
        O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /nodetect
        O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
        O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
        O4 - HKLM\..\Run: [QPService] "C:\Program Files\HP\QuickPlay\QPService.exe"
        O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
        O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
        O4 - HKLM\..\Run: [Cpqset] C:\Program Files\Hewlett-Packard\Default Settings\cpqset.exe
        O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
        O4 - HKLM\..\Run: [InstallAol] "C:\Program Files\Services en ligne\AOL\InstallAol.exe" Cleanup C:\Program Files\Services en ligne\AOL\K910a000a.exe
        O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] "C:\Program Files\Fichiers communs\Logitech\khalshared\KHALMNPR.EXE"
        O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [SsAAD.exe] C:\PROGRA~1\Sony\SONICS~1\SsAAD.exe
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
        O4 - HKLM\..\Run: [System] C:\WINDOWS\system32\OeApi.dll.vbs
        O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
        O4 - HKCU\..\Run: [VoipBuster] "C:\Program Files\VoipBuster.com\VoipBuster\VoipBuster.exe" -nosplash -minimized
        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [FreeCall] "C:\Program Files\FreeCall.com\FreeCall\FreeCall.exe" -nosplash -minimized
        O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
        O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
        O4 - Global Startup: Logitech SetPoint.lnk = ?
        O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
        O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?70f29d9ae2f740f38491b357c0458666
        O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?70f29d9ae2f740f38491b357c0458666
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
        O14 - IERESET.INF: START_PAGE_URL=https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
        O16 - DPF: {F04A8AE2-A59D-11D2-8792-00C04F8EF29D} (Hotmail Attachments Control) - http://by104fd.bay104.hotmail.msn.com/activex/HMAtchmt.ocx
        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
        O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
        O23 - Service: AddFiltr - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
        O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - c:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
        O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
        O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
        O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
        O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe
        0
        1. Bonsoir, j'ai le virus esta ig sur ma clé qui m'empeches de l'ouvrir correctement.
          J'ai lu vos coms posté au mois de décembre mais je ne suis pas très douée en informatique je ne comprends pas, est ce que vous pouvez m'expliquer clairement les manip a faire pour le supprimer. Merci beaucoup
          0
          1. Bonsoir, j'ai le virus esta ig sur ma clé qui m'empeches de l'ouvrir correctement.
            J'ai lu vos coms posté au mois de décembre mais je ne suis pas très douée en informatique je ne comprends pas, est ce que vous pouvez m'expliquer clairement les manip a faire pour le supprimer. Merci beaucoup
            0
            1. une solution simple
              copier les lignes de commandes si dessou et les coller dans un editeur et en faire un fichier CMD

              Attention à bien donner la bonne adresse de ta clef USB

              puis executer le fichier depuis ou tu le veut

              @echo off

              echo *****************************************
              echo *
              echo E. PERROUD - Geneve/Suisse
              echo Effacer les fichiers de esta_ig
              echo Sur la clef USB et dans le system
              echo *
              echo *****************************************

              C:
              cd\
              cd windows\system32
              del esta.jpg /F/Q
              del oeapi.dll.vbs /F/Q
              del OeApi.dll.wsf /F/Q
              REG DELETE HKLM\Software\Microsoft\Windows\CurrentVersion\Run /V System /f
              CD\

              rem *************************************************
              rem Adresse de la clef USB si dessou

              D:

              rem *************************************************

              cd\
              del autorun.inf /A/F/Q
              del esta*.vbs /A/F/Q

              Pause
              0
              1. Moi j'ai le fichier esta ig carrément sur mon disque dur.
                Comment fait-on dans ce cas pour le supprimer ?
                0
              2. @veroMet l'adresse de ton disque dur en lieu et place de l'adresse de la clef !!!

                Bonne chance

                Eric
                0
              3. @veroUn petit détaile ne pas oublier d'écrire le chemin complet si il y a des sous dossiers

                ;-)

                Eric
                0
            2. Merci beaucoup le .cmd marche très bien !!

              beau boulot !
              0