Infection du service DLL

Résolu
declau -  
 Utilisateur anonyme -
Bonjour,
après un scan avec spyreware doctor ,celui-ci me dit que j'ai un trojan-spy.lyndra dans HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\BITS,ServiceDLL
que faire ?
j'ai fait un demmarage sans échec ,et rentré dans regedit,vue le chemin du fichier ,mais je n'ose pas le supprimer,
que ce passe t'il si je suprime service DLL?

MERCI

58 réponses

Utilisateur anonyme
 
Re !!

**************************

Désinstalle ta version actuelle de JAVA via ,

Sous XP :

Ajout et suppression de programmes

Sous Vista:

Programmes et fonctionnalités

Puis met à jour JAVA --> https://www.java.com/fr/download/windows_manual.jsp?locale=fr&host=www.java.com:80 [ Version 6 update 6 ]

******************************

Désactive le pare-feu Windows en t'aidant de ce lien :

http://www.libellules.ch/firewall_xpsp2.php

******************************

Télécharge le pare-feu Kerio

Tutorial en cas de problèmes : https://kerio.probb.fr/f2-sunbelt-kerio-personal-firewall

**********************************************


1) Télécharge Ncleaner sur ton bureau , double clique sur le fichier d'installation et installe le logiciel.


2) Double clique sur l'icône crée sur le bureau et choisi ' cleansystem '

3) A gauche de l'écran , sous ' clean system and applications ' vérifie que seulement les 4 premières cases soit cochées , puis clique sur ' clean now ' > ' analyze '

--- Le programme va rechercher les fichier inutiles ---

Une fois l'analyse terminée , clique sur ' Clean ' et repond ' Yes ' a la demande de confirmation.

Cela terminé , clique sur ' Done '

4) Reprend l'étape 2 et choisi cette fois ci ' Registry clean and repair ' vérifie que toute les cases soient cochées et clique sur ' Clean now ' ( dans la colonne de droite cette fois-ci ) > ' Scan '

--- Le programme va rechercher les clées de registre invalides ---

Une fois le scan terminé , clique sur ' Remove ' et repond ' Yes ' a la demande de confirmation.

Cela terminé , clique sur ' Done '


****************************************************

→ Télécharge clean : http://www.malekal.com/download/clean.zip

→ Dézippe-le ( clique droit , extraire tout)

→ Lance clean.cmd ( ou clean ), Choisi l'option 1 et poste moi le rapport.

(- Où est le rapport clean ? : « Poste de travail » / double clic sur disque « C / » double-clic sur « rapport_clean.txt » et « copier/coller le contenu » sur le forum. )

Note : Tu auras peut-être un message qui t'invitera a uploader un fichier , fait-le dès que tu pourras.


Tutorial : http://bibou0007.com/outils-specifiques-f78/tuto-clean-t1007.htm

****************************************************


a++




0
declau
 
mais pourquoi faire tout ça?

A toi ...
0
declau
 
j'ai 3 java
java(TM)6update3 ;6update5 ;et SE RuntimeEnvironment6update1
0
Utilisateur anonyme
 
Re ,

1) Pour mettre à jour ton système. ( & proteger )
2) Pour nettoyer les fichiers temp et autres
3) Pour vérifier si il ne reste rien d'infecté.

Une fois que tu auras fait tout ça , il restera quasiment plus rien à faire.

a++
0
Utilisateur anonyme
 
Désinstalle ceux-la:

java(TM)6update3 ;6update5

a se soir
a+
0
declau
 
et voilà !!!ouf!!!!
31/05/2008 a 15:09:22,09

*** Recherche des fichiers dans C:

*** Recherche des fichiers dans C:\WINDOWS\

*** Recherche des fichiers dans C:\WINDOWS\system32

*** Recherche des fichiers dans C:\Program Files
"C:\Program Files\Fichiers communs\Totem Shared\" FOUND
"C:\Program Files\DivX\Google\Firefox\ffinstaller.exe" FOUND
"C:\Program Files\Multi_Media_France\" FOUND


A+
0
Utilisateur anonyme
 
Re ,

→ Redémarre en MSE

Autre tutorials pour MSE:

https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php
http://www.coupdepoucepc.com/modules/news/article.php?storyid=253

→ Re-lance clean -> Choisis l'option 2

---Clean va travailler.---

→ Un rapport Va etre généré , poste le moi ;)

( Le rapport est aussi sauvegardé dans C:\Rapport_clean.txt )

***********************************

Garde Ncleaner , tu t'en servira de temps en temps pour faire le ménage dans ton pc. ( par exemple toute les semaines ) .

***********************************

_Maintenant , nous allons supprimer les logiciels de désinfection que je t'ai fait téléchargé.
En effet , s'en servir est dangereux pour le pc si l'on ne s'y connais pas.
De plus ils sont mis régulièrement à jours.


→ Ferme toutes les applications en cours, puis télécharge ToolsCleaner2 sur ton Bureau.

→ Double clique sur ToolsCleaner2.exe >
→ Clique sur .Recherche
→ puis sur Suppression quand la liste est trouvée.
→ Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).


(CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

Note : ton bureau RISQUE de disparaître, c'est normal. S'il n'apparaît pas à la fin du scan, fais la manip suivante :

CTRL+ALT+SUPP pour ouvrir le Gestionnaire des tâches.
Puis rends toi à l'onglet "Processus". Clique en haut à gauche sur Fichiers et choisis "Exécuter"

Tape explorer.exe et valide. Cela fera re-apparaître le Bureau

Tuto : http://www.commentcamarche.net/faq/sujet 8341 toolscleaner suppression des fix de force brute ( merci espion3004 )


a+++
0
declau
 
Voilà le rapport :

Script execute en mode sans echec
Rapport clean par Malekal_morte - http://www.malekal.com
Script execute en mode sans echec 31/05/2008 a 18:02:30,39

Microsoft Windows XP [version 5.1.2600]

*** Suppression des fichiers dans C:

*** Suppression des fichiers dans C:\WINDOWS\

*** Suppression des fichiers dans C:\WINDOWS\system32

*** Suppression des fichiers dans C:\Program Files
tentative de suppression de "C:\Program Files\Fichiers communs\Totem Shared\"
tentative de suppression de "C:\Program Files\DivX\Google\Firefox\ffinstaller.exe"
tentative de suppression de "C:\Program Files\Multi_Media_France\"

*** Suppression des clefs du registre effectuee..
*** Fin du rapport !

j'attends ta réponse pour continuer avec toolscleaner2
a+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
Re ,

continu =)
0
declau
 
-->- Recherche:

C:\SDFIX: trouvé !
C:\Vundofix backups: trouvé !
C:\Documents and Settings\All Users\Documents\clean\tar.exe: trouvé !
C:\Documents and Settings\All Users\Documents\clean\remove.reg: trouvé !
C:\Documents and Settings\All Users\Documents\clean\pskill.exe: trouvé !
C:\Documents and Settings\All Users\Documents\clean\LFiles.exe: trouvé !
C:\Documents and Settings\All Users\Documents\clean\gzip.exe: trouvé !
C:\Documents and Settings\All Users\Documents\clean\delsiri.cmd: trouvé !
C:\Documents and Settings\All Users\Documents\clean\delr.cmd: trouvé !
C:\Documents and Settings\All Users\Documents\clean\del3.cmd: trouvé !
C:\Documents and Settings\All Users\Documents\clean\del2.cmd: trouvé !
C:\Documents and Settings\All Users\Documents\clean\clean.cmd: trouvé !
C:\Documents and Settings\All Users\Documents\clean\cherche.cmd: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\Claude_2\Bureau\Dss.exe: trouvé !
C:\Documents and Settings\Claude_2\Bureau\SdFix.exe: trouvé !
C:\Documents and Settings\Claude_2\Bureau\HijackThis.lnk: trouvé !
C:\Documents and Settings\Claude_2\Bureau\Clean.zip: trouvé !
C:\Documents and Settings\Claude_2\Bureau\Msnfix.zip: trouvé !
C:\Documents and Settings\Claude_2\Bureau\HJTInstall.exe: trouvé !
C:\Documents and Settings\Claude_2\Bureau\SDFIX: trouvé !
C:\Documents and Settings\Claude_2\Bureau\MsnFix: trouvé !
C:\Documents and Settings\Claude_2\Bureau\SmitFraudfix: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\tar.exe: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\remove.reg: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\pskill.exe: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\LFiles.exe: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\gzip.exe: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\delsiri.cmd: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\delr.cmd: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\del3.cmd: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\del2.cmd: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\clean.cmd: trouvé !
C:\Documents and Settings\Claude_2\Bureau\clean\cherche.cmd: trouvé !
C:\Documents and Settings\Claude_2\Menu Démarrer\Programmes\Navilog1: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\Clean.zip: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\tar.exe: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\remove.reg: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\pskill.exe: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\LFiles.exe: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\gzip.exe: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\delsiri.cmd: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\delr.cmd: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\del3.cmd: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\del2.cmd: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\clean.cmd: trouvé !
C:\Documents and Settings\Claude_2\Mes documents\clean\cherche.cmd: trouvé !
C:\Program Files\Navilog1: trouvé !
C:\Program Files\Navilog1\Navilog1.bat: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
C:\Temp\SDFIX: trouvé !
C:\Temp\SmitFraudfix: trouvé !
C:\Temp\Navilog1: trouvé !
C:\Temp\Lsp_fix\LSPFix.exe: trouvé !
C:\Temp\Navilog1\Navilog1.exe: trouvé !
C:\Temp\SDFix\SDFIX: trouvé !
C:\Temp\SmitfraudFix\SmitFraudfix: trouvé !

---------------------------------
-->- Suppression:

C:\Documents and Settings\All Users\Documents\clean\tar.exe: supprimé !
C:\Documents and Settings\All Users\Documents\clean\remove.reg: supprimé !
C:\Documents and Settings\All Users\Documents\clean\pskill.exe: supprimé !
C:\Documents and Settings\All Users\Documents\clean\LFiles.exe: supprimé !
C:\Documents and Settings\All Users\Documents\clean\gzip.exe: supprimé !
C:\Documents and Settings\All Users\Documents\clean\delsiri.cmd: supprimé !
C:\Documents and Settings\All Users\Documents\clean\delr.cmd: supprimé !
C:\Documents and Settings\All Users\Documents\clean\del3.cmd: supprimé !
C:\Documents and Settings\All Users\Documents\clean\del2.cmd: supprimé !
C:\Documents and Settings\All Users\Documents\clean\clean.cmd: supprimé !
C:\Documents and Settings\All Users\Documents\clean\cherche.cmd: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
C:\Documents and Settings\Claude_2\Bureau\Dss.exe: supprimé !
C:\Documents and Settings\Claude_2\Bureau\SdFix.exe: supprimé !
C:\Documents and Settings\Claude_2\Bureau\HijackThis.lnk: supprimé !
C:\Documents and Settings\Claude_2\Bureau\Clean.zip: supprimé !
C:\Documents and Settings\Claude_2\Bureau\Msnfix.zip: supprimé !
C:\Documents and Settings\Claude_2\Bureau\HJTInstall.exe: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\tar.exe: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\remove.reg: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\pskill.exe: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\LFiles.exe: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\gzip.exe: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\delsiri.cmd: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\delr.cmd: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\del3.cmd: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\del2.cmd: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\clean.cmd: supprimé !
C:\Documents and Settings\Claude_2\Bureau\clean\cherche.cmd: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\Clean.zip: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\tar.exe: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\remove.reg: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\pskill.exe: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\LFiles.exe: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\gzip.exe: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\delsiri.cmd: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\delr.cmd: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\del3.cmd: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\del2.cmd: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\clean.cmd: supprimé !
C:\Documents and Settings\Claude_2\Mes documents\clean\cherche.cmd: supprimé !
C:\Program Files\Navilog1\Navilog1.bat: supprimé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\Temp\Lsp_fix\LSPFix.exe: supprimé !
C:\Temp\Navilog1\Navilog1.exe: supprimé !
C:\SDFIX: supprimé !
C:\Vundofix backups: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
C:\Documents and Settings\Claude_2\Bureau\SDFIX: supprimé !
C:\Documents and Settings\Claude_2\Bureau\MsnFix: supprimé !
C:\Documents and Settings\Claude_2\Bureau\SmitFraudfix: supprimé !
C:\Documents and Settings\Claude_2\Menu Démarrer\Programmes\Navilog1: supprimé !
C:\Program Files\Navilog1: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !
C:\Temp\SDFIX: supprimé !
C:\Temp\SmitFraudfix: supprimé !
C:\Temp\Navilog1: supprimé !
0
Utilisateur anonyme
 
Re !

Supprime Toolscleaner & Tcleaner.txt.


Maintenant que ton PC n'est plus infecté, désactive ta "Restauration du système" puis réactive la, ce qui créer un point de restauration sain...

Désactivation :
Clique droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > coche la case "Désactiver la Restauration du système sur tous les lecteurs"
> Applique patiente jusqu’à ce que cela soit marqué "désactivé" puis Ok.

Activation :
Suivre le même chemin ; décoche la case "Désactiver la Restauration du système sur tous les lecteurs"
> Applique attends que cela soit à nouveau sur "surveillance" puis Ok. Redémarre l'ordinateur.

Tutorial :
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

*********______________________________________________________________________

A Lire



-> http://www.commentcamarche.net/faq/sujet 8201 pirates attaquent

-> https://sebsauvage.net/safehex.html#r_pourquoisecuriser

-> http://www.commentcamarche.net/faq/sujet 9289 trojan comment ca marche

-> https://forum.pcastuces.com/default.asp

-> http://assiste.com.free.fr/p/abc/a/safe_cex.html


______________________________________________________________________

Navigation sécurisée Avec Mozilla Firefox :

-> Comparatif IE contre FF → http://www.infos-du-net.com/actualite/dossiers/11-firefox-internet-explorer.html

-> Pourquoi utiliser FF ? → https://sebsauvage.net/logiciels/firefox.html



> Téléchargement <



-> https://forum.zebulon.fr/topic/69628-s%C3%A9curiser-un-peu-plus-firefox/ [ sécuriser FireFox ]



Note :

Il est important de garder IE car nombreux sont les logiciels qui ne fonctionnent qu'avec lui.



______________________________________________________________________

Pour sécuriser ( si tu ne les as pas encore ):
______________________________________________________________________

************ 1 ***********

-> Spybot S&D (-> Scan passif + Résident )

____________> Téléchargement <


-> Tutorial : https://forums.cnetfrance.fr

************ 2 ***********

-> Spyware blaster

____________> Téléchargement <


-> Tutorial : https://www.malekal.com/tutorial-spywareblaster/


************ 3 ***********

-> SpywareGuard ( Ce logiciel complète très bien Spybot)

____________> Téléchargement <


-> Tutorial : https://www.zebulon.fr/dossiers/securite/47-spywareguard.html


______________________________________________________________________


Voila !
Mon aide s'arrête la .

Questions ?
Soucis ?

A++


0
declau
 
pour la désactivation ,
cela reste sur Rxécution d'...
0
Utilisateur anonyme
 
Tu peux reformuler stp ?
0
declau
 
Oui bien sur
je voulais dire que pour désactiver la restauration,
dans le rectangle gris avec lecteur et état ,
sous lecteur est inscrit programme (C)et programme (D),
sous état est inscrit "Exécution d'...",depuis déja au moins 1 demi heure
je ne vois pas apparaitre "désactivé"
0
Utilisateur anonyme
 
Re'

Ok , attends encore un peu.

Si cela ne fonctionne pas ,,

Tu tentes en MSE

Autre tutorials :

https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php
http://www.coupdepoucepc.com/modules/news/article.php?storyid=253

Tiens moi au courant.
a++
0
declau
 
en MSE,
on me dit :la restauration du système ne peut pas être en mode sans échec ,veuillez redémmarer en mode normalet recommencer
0
Utilisateur anonyme
 
Re ,

C'est embêtant.

Redémarre en mode normal ( si tu l'es pas encore )

Re-télécharge Toolscleaner , lance-le et choisi ' Pt.restauration ' .

Supprime Toolscleaner par la suite.

Tiens moi au courant.
A+
0
declau
 
Bonjour ,
j'ai essayé plusieurs fois ,mais le résultat est le même. toujours "exécution d..." dois-je quand même décocher la case
"désactiver la restauration du sistême sur tout les lecteurs" ?

(hier soir j'ai changé de session ,et au moment de fermer l'ordi ,
en cliquant sur "fermer la session "ou "sur "arrêter l'ordinateur" plus rien ne se passait)

il me reste encore des icones sur le bureau comme : msnfixtxt;catchme.log;mbam-infotxt;mbam-setup.exe;upload_Me.zip
et aussi des rapports dans (C:)


A+
0
Utilisateur anonyme
 
Re ,

Même avec Toolscleaner ?
msnfixtxt;catchme.log;mbam-infotxt;mbam-setup.exe;upload_Me.zip 

> Supprime.
0
declau
 
oui même avec
0
declau > declau
 
j'ai supprimé manuellement les fichiers txt sur le bureau ,sont t'ils aussi dans ( C )reste les programmes "clean" et "mbam-setup.exe
autrement j'ai essayer de supprimer spyware doctor,mais 2 fichiers ne veulent pas partir :klg.dat et smumhook.dll
A+
0
Utilisateur anonyme
 
Re ,

Supprime clean et le setup de MBAM.

La suppression en mode sans echec de Spyware doctor sa fonctionne pas ?


a++

0
declau
 
ça y est c'est parti
maintenant je télécharge
0
Utilisateur anonyme > declau
 
??
0
declau > Utilisateur anonyme
 
oui ,je vois que je me suis mal expliqué;
j'ai donc réussis à supprimer les fichiers de spyware doctor ainsi que clean et setup de je ne sais plus quoi
et maintenant j'installe ce que tu m'a donné à télécharger
A+
0
Utilisateur anonyme
 
Re ,
ah ok =)
++
0
declau
 
bon je crois que maintenant tout est rentré dans l'ordre ,et toi ?
Mais j'ai plusieurs anti virus ,est-ce de trop ,est-ce compatible ?
J'ai : avast 4
ncleaner
ccleaner
perfectdisk8.0
spybot and destroy
spywareguard
spywareblaster
et superantispyware
je ne suis pas sur que tout soit utile !
certain scans t-ils en permanence? comme avast 4 .
d'autre sont à mettre en scan d temps en temps
A+
PS : donc si tout est ok ,je te remercie pour ton aide précieuse
0
Utilisateur anonyme
 
Re ,
non tu n'as qu'1 antivirus ;)))

Supprime CCleaner au profit de Ncleaner ( ou l'inverse )
garde lui qui te semble le plus important.

perfectdisk8.0 > garde

spybot and destroy > garde

spywareguard > garde

spywareblaster > garde

et superantispyware > Optionnel , mais utile et gratuit > garde.

Niveau "scan en permanence" il y a Spybot [ scan passif + résident ] , Avast4 , Spyware guard [ protège ta page d'accueil d'IE ] et Spyware blaster [ protège tes navigateurs ] .

Et normalement tu as téléchargé le pare-feu Kerio comme demandé.

Voila avec tout ça , et une attitude raisonnable sur le web , tu est bien protégé.

et de rien pour l'aide.

A++



0
declau
 
ok et encore merci
kerio est installé
alors je te laisse à d'autres embrouilles
et au fait je voulais te dire "merci "
bye bye
0
Utilisateur anonyme
 
De rien :)

++
0