Virus Worm Nachi encore et toujours !!

Mickdegre Messages postés 2 Statut Membre -  
 ReNo -
Bonjour a tous
je pete les plombs, j'en peux plus, j'ai beau nettoyer, formater, mettre a jour, j'ai toujours ce p...de m... de virus worm nachi a la con.
Du coup mon pc rame, des progs qui ne se lancent plus sans avoir redemarrer etc...
Est ce que qq un peut me confirmer que ce virus se mets a jour tout seul ! meme apres formatage! mais surtout peut il m'aider !
J'ai vu sur qq site qu'il fallait dans l'invite de commande taper NET STOP "Connections...etc..." mais ca m'indique une erreur comme quoi cette commande n'existe pas
J'ai egalement excecuté les Fixweilch etc..par symantec
Bref si qq un a une solution miracle, alors piitttiiiéééééé aide moi !!

Merci d'avance pour toutes suggestions ...a+
A voir également:

58 réponses

Utilisateur anonyme
 
Bonjour

quand tu as formatté ton PC et réinstallé ton systeme
active le pare-feu de XP ( ou installe 1 autre ) avant de te connecter , sinon tu rechopes le virus en - de 30 secondes

Welchia.B est virus qui cible les ordinateurs vulnérables à la faille RPC de Microsoft. Si une machine connectée à Internet n'est pas à jour dans ses correctifs, Welchia.B l'infecte à l'insu de l'utilisateur

la commande c'est netstat
0
thomas
 
écoute moi j'avais attrapé Nachi B. J'ai utilisé sur www.securer.com l'utilitaire qui a nettoyé mon système mais avant de l'utiliser tu DOIS désactiver la restauration de ton système. après la désinfection tu actives à nouveau ta restauration de système.
Essaie et fais moi savoir.
Salut
0
Athena
 
Salut,mec
Moi,aussi,y'a peut de temps,j'ai choppée le Welchia B worm.J'l'ai enlevée manuellement,mais c'était pas évident.Le Firewall n'est pas une solution.Tout d'abord met toi à jour dans tes correctifs avec Windows Update,par la suite,fait une recherche sur le menu démarrer de SVCHOST,en théorie tu devrais en avoir 2 ,un en fichier dans le dossier 1386,puis l'autre sous forme d'un programme de 13ko dans le système 32...Si t'en a d'autres vire les.Met toi ensuite à la recherche d'un programme appelé Wks Patch,idem,si tu l'as tu le jarte illico presto.Ensuite vérifie si il a pas infécté d'autres fichier.Dès qu't'as tout fini,redémarre le pc en DESACTIVANT le système de restauration.Sinon ça sert à rien.A priori c'est bon,si problème encore il y a Réecrit,j'ai une autre solution plus longue ,plus chiante mais bon nobody's perfect.
0
Jbones
 
Salut Athena,

juste une question, j'ai une petite lacune : comment désactiver le système de restauration ?

Merci d'avance
0
Athena > Jbones
 
Iol,Jbones!

pour desactiver le systeme de restauration,va sur le menu demarrer,ensuite va sur l'icone poste de travail et fait un clic droit.
Selectionne propriétés.
T'arrives dans le menu "Propriétés système",selectionne l'onglet
Restauration système,desactive la et le tour est joué.
0
jbones Messages postés 8 Statut Membre > Athena
 
Merci cher ami...

Je teste ça ce soir & je te dis après si ça a marché

Tchaooo !!!!
0
popojackson Messages postés 35 Statut Membre
 
J'ai aussi ce virus qui m'enerve beaucoup et j'ai pas que celui-ci d'ailleurs!!!!
Donc j'ai fait une recherche de SVCHOST j'en ai 4!!!!
1 dans I386
1 dans C:/WINDOWS/prefetch
1 dans C:/WINDOWS/systeme32
et le dernier dans C:/WINDOWS/systeme32/drivers

ps: y aurait-til quelqu'un qui pourrais m'aider avec msn messenger ca irait plus vite....????? popojackson@hotmail.com
0
Mickdegre Messages postés 2 Statut Membre
 
oki merci pour vos message je vais retenter une fois de plus d'enlever cette merdasse.

je vous tiens au courant
merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Yoones
 
Bonjour,
moi aussi depuis quelques jour pas moyens de retirer nachi\B
j'ai formater, reinstaller XP + tout les correctifs de sécurité verifier avec les outils symantec et AVG 7.0 ensuite je me suis connecter (avec Kerio pour firewall) et bam au bout de 5 minutes il revient AVG le detecte je lui fais supprimer svshost et wkspatch mais malgré tout mon PC bug grave!
la commande favoris fais planter l'exploreur (pas de réponses) et la commande parcourir utilisée a partir de n'importe quels logiciels ne répond plus... j'ai un ami qui est dans le meme cas.
quand je supprime le virus avec les outils ils reapparait aussitot apres une connection internet autany dire qu'il est inutile de le supprimer. Mais peut-etre ces symptomes sont celui d'un autre virus qui laisse la porte ouverte au worm nachi, je n'en sais rien a vrai dire. de plus kerio ne devrait il pas m'avertit d'une intrusion lors de l'arrivé du virus?
Merci de m'aider
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
slt a tous
en pratique
mis a jour critique windows
an ti virus a jour
pare feu de connection
desactive la restauration
vider les fichiers temps et la poubelle
et passer plusieurs fois le fix et normalement c est ok
http://vil.nai.com/vil/stinger/
ensuite un coup de scan en ligne ici et coller le rapport en entier ici
et utiliser ces log
utiliser l'antivirus en ligne suivant :
http://www.ravantivirus.com/scan/
Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.

Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
A la fin de l'analyse, copier/coller le rapport ici.
Supprimer les mouchards avec AdAware ou Spybot:
http://www.ordi-netfr.org/tutorialadaware.html
http://www.safer-networking.org/index.php?page=download&lang=fr
Anti trojan
http://telecharger.01net.com/windows/Utilitaire/antivirus/fiches/12884.html
0
camille
 
j'ai ad aware mais quel spyware faut il supprimer??
0
Camille
 
mais comment désactive t on la restauration du système??
j'ai recherché comme le disait athena mais je n'ai pas de SVCHOST dans le dossier 1386 Est ce que qqn sit a quoi SERT cette application?
pour ma part j'ai:
installé AVG 6.0 free edition
fait un scan complet(1-2 h)
installé le correctif pour cela
allez sur windows.com
rechercher nachi
dans Support & dépannage
(vous pouvez changer la lang en bas de la page)
cliquez sur 833330-...
puis sur 824146 MS03-039 : Une saturation...
enfin,dans résolution sur votre version de Wind
ce qui vous amene un peu plus bas ds la page
ou vous pouvez enfin telecharger le correctif
(!)cela n'enleve pas le virus cela en empeche d'autres de rentrer
quelle est la différence entre les version de nachi???(nachi.h pour ma part)
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut camille pour ton nachy .h
http://www.sophos.fr/virusinfo/analyses/w32nachig.html
pour desavtive la resto
click droit poste de travail/propriete
onglet restauration
coche la case desactive la restauration puis appliquer et redemarre
0
camille
 
MMMMeeerrr.....
kan je le fai ca marque
windows ne trouve pas"rundll 32"
ca me le fait pour ts mes programmes mais en faisant "éxecuter en tant que..."j'arrivait a contourner le pb seulement je peu pas le faire avec le clic droit...
j'ai vu sur windows.com que ce virus s'attaquait a rundll 32 et j' ai déja fait le prg de sophos ce midi résultat: rien trouvé
Mais je réésaye...
0
Athena
 
Iol!
Pour desactiver le système de restauration,va sur demarrer,fait click droit sur poste de travail,va sur propriétés,séléctionne l'onglet restauration système et désactive le.
0
Yoones
 
salut
merci balltrap j'ai suivi tes conseils javi pas tester cet antivirus
mais bon il n'a rien détécter et mon PC déconne toujours...
j'ai bien désactiver la restauration et j'ai les patchs 823980, 833330, kb824146, j'ai essayé de blquer mes port 69, 135, 139, 4444 avec kerio (je sais pas trp encore m'en servir mais jcroi ke jles ai filtrés) et voila rien de nouveau d'ici peu AVG va me refaire une alerte comme koi j'ai encore nachi B je le sent!!
(pas de trace de nachi dans regedit non plus)
enfin bref, la faille permettant au worm de s'infiltrer est elle vraiment résolu par les correctifs windows?
merci
0
camille
 
pour moi ca marche:
avg+fixblast+correctif=passé de 4 virus à1(!)
j'ai enlevé lovsan(je crois que c'est nachi.a);protoride.d avec avg
mais a qoui ma servi fix blast???c pas pour enlever lovsan?
0
camille
 
dites moi si je me trompe...
0
yoones
 
moi j'avai lovsan et je l'ai retirer avec fixblast ensuite g patché
mais ca c'était avant d'avoir nachi B
et j'avai eu aucun probleme mais recemment j'ai du formater et a la reinstallation j'ai tout patché avant ma premiere connection pour eviter lovsan justement, mais surprise c'etait sans compté sur nachi B le gentil petit ver qui fait planter ma commande parcourir et ma commande favoris.!!!
enfin je croi que c lui enfin 1 virus reste un virus moi nachi est le seul détécté et c'est la le probleme... car apres l'avoir supprimés les problemes reapparaissent au bout de quelques temps et plus tard (parfois hors connection) AVG me di qu'il est encore la!
0
camille
 
attend on ma parlé d'un truc:le formatage de bas niveau
on ma dit "T'en fait trois le disk est mort"
je sais pas si c'est efficace...
maisheu vous avez pas un autre solution que le formatage??
0
Athena
 
....Tiens,va sur:
http://www.wmsoftware.com/free.htm,telecharge chktrust.exe,tu l' fout dans le meme dossier que FixWelch(C:\Downloads par exemple)
Pffff......par la suite va sur demarrer,puis sur tout les programmes.,accessoires puis invite commande.Rentre la commande manuellement:
Exemple sur un fichier C:\Downloads

cd\
cd downloads
chktrust -i FixWelch.exe

on te demande d'executer le removal de Welchia Worm,dit oui
C'est la dernière solution que j'ai.
0
yoones
 
merci Athena, je veux bien te croire ca va le retirer, mais il va revenir et quelque patch utilise tu pour windows?
comment configure tu ton firewall...désolé je sais que je suis lassant. Ou enfin quelqu'un a t'il eu les memes symptomes que moi lorsqu'il avait nachi? ou peut etre connai il un autre virus correspondant a ces symptomes (pour info mon ami a les memes symptomes depuis + d'un mois) ...
ah et j'oubliai en plus de bloquer le pc lors de l'appui du bouton favoris dans l'explorateur et de bloquer la commande parcourir (non je ne suis pas sado a me repeter autant c juste que j'en ai trop marre) la commande ctrl+alt+suppr ne fonctionne plus et les icones du gestionnaire de taches s'accumulent dans la barre des taches... bref une saturation quoi
bon je vous ai assez em****er . merci a tous
0
yoones
 
pour camille :
j'ai deja formater 4 fois en seulement 2 jour et patchés windows dans toutes les combinaisons chronologiques possibles...
donc oublie le formatage...
le formatage bas niveau détruit les disques ... je savai pas ca!!
enfin bon il ne te sera pas utile non plus je pense si tu a comme moi plusieur disques durs et que tu ne compte surtout pas formater l'autre qui contient tes precieuses archives, j'en ai pour preuve mon ami qui a jetter son ancien disque dur avec son system pour installer windoz sur celui contenant ces archives... pour rien :
toujours contaminé...
voila bon courage
0
Athena
 
Attends,si t'écrit,c'est bien que t'es sous Windows?,de la multinationalle Microsoft???Si ton WINDOWS UPDATE est à jour,que t'as viré(e) ton virus et que t'as redémarrer ton PC en DESACTIVANT la restauratrion de ton système,je vois pas comment le virus peut re venir....Peut -etre que le fait d'etre en Low ID est une influence.
0
camille
 
si yen a un qui nous emm** c bien cette coïo***rie de virus.
jai un ami qui a reussi a se débarrasser de cette chose
ca fait 2 JOURS que j'ai l'adsl et Paf!

j'ai déja dit que je peut PAS DESACTIVER la restauration du system
regarde qq messages plus haut
0
yoones
 
bien sur je suis sous windows je serai incapable de me prendre la tete pour un systeme sur lequel mes jeux ne fonctionnerai pas a merveille ;)
enfin bon oui j'ai fais tout ca la resto désactivé et tout et tout mais bon rien y fait
en low ID... keskecékeca a part pour emule je n'ai jamais eu de problemes de low ID je savai pas que ma connection http pouvai l'etre.. désolé mais je vais devoir te dmander de plus ample détails... merci
0
Jbones
 
Salut Yoones,

j'ai besoin d'une info : tu parles de low ID, peux-tu m'expliquer ce que ça signifie car j'ai déjà eu un message à ce propos sur la mule notamment ?

Merci
0
Kamille > Jbones
 
Une ID forte signifie que le port choisi dans Préférences -> Connexions (par défaut 4662) est ouvert et librement accessible.

En revanche, une ID faible signifie que ce port est bloqué ou ne peut être atteint à cause de l’utilisation d’un pare-feu, d’un routeur ou d’un serveur proxy.
Le fait d’avoir une ID faible ne signifie pas que l’émission ou la réception de données sont impossibles mais comporte plusieurs inconvénients :

- L’IP de la machine sur laquelle s’exécute eMule est inconnue. Aussi toutes les requêtes comme la mise en file d’attente ou la connexion à ce client doivent être routées par le serveur auquel il est connecté. Ce routage est responsable d’une charge CPU considérable du serveur ce qui réduit le nombre maximal d’utilisateurs qu’il peut accueillir. Les serveurs Lugdunum limitent le nombre d’utilisateurs possédant une ID faible voire même les bannissent tout simplement.

- Deux clients possédant une ID faible ne peuvent se connecter l’un à l’autre car il est impossible d’acheminer des messages à travers deux serveurs différents. Ceci a pour conséquence un nombre plus faible de sources disponibles pour le téléchargement.

- Lorsque les serveurs sont très sollicités, il peut arriver que les messages soient perdus et qu’eMule soit privée d’importantes informations sur la progression dans la file d’attente ou les requêtes de téléchargement. Ceci peut gêner l’augmentation du crédit et altérer la qualité des téléchargements.

Notes:
- Le problème de l’ID n’affecte que l’échange de messages entre clients. Le transfert réel de données est toujours traité de client à client.

- S’il vous est impossible d’obtenir une ID forte, il est préférable de vous connecter à des serveurs accueillant peu d’utilisateurs car ils disposent de plus de ressources libres que les gros serveurs congestionnés.

- Vous pouvez aussi vous voir attribuer une ID faible lorsque le serveur auquel vous vous connectez est trop occupé pour répondre convenablement ou est simplement mal configuré. Si vous êtes convaincu que vos réglages sont corrects et que vous devriez avoir une ID forte, connectez vous à un autre serveur. Lancez eMule et utilisez ce script de test (merci à TheDonkeyNetwork) afin de vérifier votre configuration.

- Si votre ID est forte, peu importe sa valeur. Une valeur numérique plus élevée n’est pas meilleure et n’offre aucun avantage.

- La valeur d’une ID faible, même si elle est très basse, n’a aucune importance. Une ID faible est une valeur inférieure à 16777216.

- Pour obtenir une ID forte à partir de votre IP la conversion s’effectue de la manière suivante : pour une IP = A.B.C.D l’ID Forte = A + 256*B + 256*256*C + 256*256*256*D.

Important:
Depuis la version .23a les sources présentant une ID faible sont ignorées par eMule dans le but de conserver une charge minimale des serveurs. Seules les sources à ID faibles connectés au même serveur que votre client et les sources à ID faibles qui désirent télécharger un de vos fichiers sont acceptées. De plus, les sources à ID faibles ne sont pas échangées entre clients.
0
Yoones > Kamille
 
Salult si ta pas de firewall specifik tu a celui de XP
(si ta pas XP ,98 et 95 nan n'ont pas d'integrer)
donc pour configurer le firewall d'XP lis cette FAQ
http://www.emule-france.com/forums/index.php?showtopic=21103
voila jpense que ca devrai t'aider...
0
Kamille > Yoones
 
"Le pare-feu de Windows XP n’est généralement pas recommandé car il est vraiment très basique. Mais si vous désirez l’utiliser tout de même, ces quelques étapes sont nécessaires "
tiré de http://www.emule-france.com/forums/index.php?showtopic=21103
0
Athena > Kamille
 
Iol!
Salut la compagnie!
J'aurais voulue savoir si vous etiez enfin debarrassé(e)s du welchia?
PS:Une amie viens de chopée la variante D du Welchia,elle est archie chiante,on est dessues en ce moment ...(j'parlais du virus...)
0
yoones
 
a ouai pitite pitite précision...
j'ai windows en version pas tres gentille donc pas d'update de chez microsoft (j'ai tres peur je sais pa si je peu (8$ )
mais j'ai installé les principaux patch de securité (citer au dessus)
voila désolé j'ai honte........
0
kamille Messages postés 14 Statut Membre
 
a ben d' accord ,on fait le malin!
on va t'envoyer ca
0