Comment virer le dialer Hotxxx ?

François -  
phil_2045 Messages postés 643 Statut Membre -
Bonjour tout le monde !

Cela fait maintenant plus d'une semaine que le dialer "Hotxxx" me pourrit la vie. J'ai écumé les forums à la recherche de réponses, sans succés...
J'ai besoin de votre aide, SVP !

Voici ce que j'ai déja fait, jusqu'à maintenant :
- J'ai scanné mon PC avec la dernière version de Ad-aware
- J'ai lancé le "CWShredder.exe"
- J'ai lancé le logiciel a²
- J'ai scanné avec Spybot

Et bien sûr, rien n'a fonctionné !

HELP PLEASE !

19 réponses

  1. PurpleStorm Messages postés 3273 Statut Contributeur 857
     
    Oui mais, un des logiciels que tu sites voit-il ce malwarr ?
    Si oui, il faut les repasser en mode sans echec (F8 au démarrage du pc).
    Il y a aussi SpywarBlaster qui fonctionne bien pour ce genre de truc.

    Le problème c'est lorsqu'il y en a un, 
    le résoudre en est un autre. 
    0
  2. crofft59 Messages postés 72 Date d'inscription   Statut Membre
     
    salut
    en effet j'ai le meme problème que toi, j'ai tout essayé, tout les antitroyan, antispy, antivirus.... et rien ne marche.
    pour solucionner tout ca, j'ai désinstallé mon modem interne, et il me deconnect simplement du modem adsl. je n'ai plus k'a l'effacer et a me reconnecter, il me laisse trankill tout le temps de ma connection.

    essaye ce truc.
    pour la solution finale du dialer..... je ne l'ai malheureusment pas.... pourtant on peux le virer soi disant.

    bon courage.
    0
  3. François
     
    J'ai en effet essayé de virer les fichiers en mode "Sans echec", mais ça marche pas...

    Je crois que la seule solution consiste malheureusement en un formatage de DD...

    Si au moins je pouvais simplement faire disparaitre ces maudits icônes ! Ca fait désordre !!!!
    0
  4. PurpleStorm Messages postés 3273 Statut Contributeur 857
     
    Sur XP, il faut absolument retirer la restauration système pour que ça fonctionne, la tu fais ?
    Va voir le poste : "Virus, Malwarrs.....le truc pour les éliminer".

    Le problème c'est lorsqu'il y en a un, 
    le résoudre en est un autre. 
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. François
     
    En fait je tourne sur Win98...

    Mais merci qd même
    0
  7. phil_2045 Messages postés 643 Statut Membre 155
     
    Salut Francois,

    est-ce-que tu as essayé d'effacer manuelement le fichier hotxxx ?
    sinon lance une recherche (demarrer/rechercher) pour ce fichier pour le localiser puis redemarre en mode MS DOS et efface le. Pense aussi a regarder dans demarrer/demarrage s'il n'y a pas une copie de ce fichier (ca m'est deja arrive avec un autre troyen)

    bon courage et @+

    ==# paix sur la terre aux hommes de bonne volonté #==
                                                                
    0
  8. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    dit moi se que tu trouve ici
    Démarrer->exécuter-> taper regedit

    Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

    Surlignez Windows dans le panneau de gauche.

    Cherchez dans le panneau droit : AppInit_Dlls

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  9. François
     
    Hello !

    Je suis allé voir dans le registre comme tu me l'as conseillé, mais je ne suis pas parvenu à dégotter le fichier "AppInit_Dlls ". En fait, une fois arrivé à "Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion", je trouve deux dossiers : "drivers.desc", et "Drivers32". Pas de dossier Windows...

    Merci pour ton aide
    0
  10. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    re
    tu est sur quel
    windows

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  11. Kovacek
     
    salut Balltrap,
    J'ai aussi ce p..... de dialer hotxxx et je n'arrive pas non plus à l'enlever.
    J'ai bien un fichier AppInit_Dlls dans le répertoire indiqué. Que dois-je faire ensuite? Merci d'avance
    0
  12. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut Kovacek
    qui a t il d ecrit a l adroite de AppInit_Dlls met moi le
    si tu ne vois rien fait ceci pour voir
    Démarrer->exécuter-> taper regedit

    Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

    Surlignez Windows dans le panneau de gauche.

    Cherchez dans le panneau droit : AppInit_Dlls . Cliquez droit et choisissez " modifier données binaires ".

    Voici ce que l'on peut voir s'il y a une dll cachée à réinstaller :

    ----------------------------
    This is now one looks when there is only one file loading.
    0000 00 00 3A 00 5C 00 77 00 ..:.\.w.
    0008 69 00 6E 00 64 00 6F 00 i.n.d.o.
    0010 77 00 73 00 5C 00 73 00 w.s.\.s.
    0018 79 00 73 00 74 00 65 00 y.s.t.e.
    0020 6D 00 33 00 32 00 5C 00 m.3.2.\.
    0028 6D 00 73 00 6B 00 6B 00 m.s.k.k.
    0030 67 00 2E 00 64 00 6C 00 g...d.l.
    0038 6C 00 00 00 l...

    Ceci est un exemple. Notez le nom qui apparaît.

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  13. kovacek
     
    Alors, à droite de AppInit_Dll, j'ai REG_SZ dans la colonne type, mais rien dans la colonne données. Lorsque je click droit sur AppInit_Dlls, et que je v dans modifier données binaires, j'ai juste 0000. Voilà.
    PS.: qu'entends-tu par Surligner Windows
    0
  14. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    surligner=clicker une fois
    dur dur il est coriace pour le trouver celui la
    fait ceci
    http://pageperso.aol.fr/Balltrap34/aa.exe

    -Pose-le sur le bureau.
    -Double-clique.
    -Décompresse-le sur le bureau.
    -Double-clique "Start.bat" et choisis l'option 1 pour le rapport.
    -Une fois la recherche terminée, un fichier txt doit apparaître sous
    le nom "Output.txt" et sera sauvegardé dans le dossier.
    -Copie/colle le contenu de "Output.txt" dans ta réponse.

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  15. Kovacek
     
    Voici le texte output.txt:

    ! REG.EXE VERSION 2.0

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    MinorVersion REG_SZ ;SP1;

    Locked or 'Suspect' file(s) found...
    These may be other files that Dllfix doesnt target.

    Scanning for main Hijacker:

    REGEDIT4

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs"=""
    "DeviceNotSelectedTimeout"="15"
    "GDIProcessHandleQuota"=dword:00002710
    "Spooler"="yes"
    "swapdisk"=""
    "TransmissionRetryTimeout"="5"
    "USERProcessHandleQuota"=dword:00002710

    REGEDIT4

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
    @=""

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{00000000-0000-0000-0000-000000000221}]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{000000DA-0786-4633-87C6-1AA7A4429EF1}]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BDF3E430-B101-42AD-A544-FADC6B084872}]
    @="NAV Helper"

    REGEDIT4

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter]

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\Class Install Handler]
    @="AP Class Install Handler filter"
    "CLSID"="{32B533BB-EDAE-11d0-BD5A-00AA00B92AF1}"

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\deflate]
    @="AP Deflate Encoding/Decoding Filter "
    "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\gzip]
    @="AP GZIP Encoding/Decoding Filter "
    "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\lzdhtml]
    @="AP lzdhtml encoding/decoding Filter"
    "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

    [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\text/webviewhtml]
    @="WebView MIME Filter"
    "CLSID"="{733AC4CB-F1A4-11d0-B951-00A0C90312E1}"

    ! REG.EXE VERSION 2.0

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
    AppInit_Dlls REG_SZ

    *Security settings for 'Windows' key:

    RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
    Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
    This program is Freeware, use it on your own risk!

    Access Control List for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
    (NI) ALLOW Read BUILTIN\Utilisateurs
    (IO) ALLOW Read BUILTIN\Utilisateurs
    (NI) ALLOW Read BUILTIN\Utilisateurs avec pouvoir
    (IO) ALLOW Read BUILTIN\Utilisateurs avec pouvoir
    (NI) ALLOW Full access BUILTIN\Administrateurs
    (IO) ALLOW Full access BUILTIN\Administrateurs
    (NI) ALLOW Full access AUTORITE NT\SYSTEM
    (IO) ALLOW Full access AUTORITE NT\SYSTEM
    (NI) ALLOW Full access BUILTIN\Administrateurs
    (IO) ALLOW Full access CREATEUR PROPRIETAIRE

    Effective permissions for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
    Read BUILTIN\Utilisateurs
    Read BUILTIN\Utilisateurs avec pouvoir
    Full access BUILTIN\Administrateurs
    Full access AUTORITE NT\SYSTEM

    Encore merci pour ton aide
    0
  16. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    fait un hijackthis derniere version et post le resultat
    mais celui la on a du mal

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  17. Lexan
     
    Salut,
    Je viens de réussir à virer ce maudit dialer.
    J'ai fait un hijackthis v1.98.
    J'ai virer les premiéres lignes R0, R1 et plus bas celle qui concerne le fichier HOTXXX.exe (évidement). J'avoue en avoir enlever d'autres (un peu au hasard) qui présenter des noms suspects.
    Enfin j'ai fait une recherche de fichiers contenant la chaine de caractére hotx (4 ou 5 fichiers, exe, log, ...) que je me suis empressé de supprimer. J'ai finir par virer la ligne dans le script de démarrage de windows qui fait référence à HOTXXX.exe du répertoire windows.
    J'ai fait tout çà avec une approche du problème en tant que beginner et ma foi, ça fait 3 heures que je suis connecté et rien n'est réapparu ... Comme quoi les miracles existent sur cette terre !!!

    A+ et bon courage

    PS : est-ce que quelqu'un connait un moyen pour porter plainte contre ce genre agissement ?
    0
  18. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    merci lexanj
    mais j ai l impression qu il mute car on ne le retrouve pas dans tous les log hijack

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  19. Franck Moreau
     
    Comment virer le dialer HotXXX ?
    Merci à Phil_2045 qui a,je crois,donné le bon conseil.Je suis,comme François,en Windows 98 et je me suis débarrassé de ce fichu dialer
    en faisant un redémarrage mode MS DOS et en tapant "delete c:\windows\HotXXXut.exe".J'espère que ce traitement est définitif.En tout cas je peux maintenant surfer tranquillement et
    HotXXX a disparu de la liste des fichiers/programmes.
    0
    1. phil_2045 Messages postés 643 Statut Membre 155
       
      salut,

      je suis ravi que mon conseil ait pu aider quelqu'un, si si, mais pour que le traitement soit definitif il faut également effacer toute réference a ce fichier dans la base de registre.
      demarrer / executer , taper regedit entrer
      dans regedit rechercher HotXXXut.exe (touche F3) et effacer toute les lignes qui font reference a ce fichier.

      @++

      ==# paix sur la terre aux hommes de bonne volonté #==
      0
  20. jonas
     
    j'ai le meme probleme!

    pouvez vous me donner la manipulation étépe par étape de phil-2045 car je ne suis pas doué en informatique

    merci
    0
    1. phil_2045 Messages postés 643 Statut Membre 155
       
      salut jonas,

      pour regler ton probleme voici les etapes comme tu l'a demandé.

      1 clique sur demarrer / rechercher
      2 dans la fenetre rechercher tape le nom du fichier ( hotxxx)
      3 quand il a trouvé prend note du chemin et du nom exacte du fichier
      c:\windows\hotXXXut.exe par exemple si c'est la memechose que chez Franck Moreau
      4 une fois que tu as pris note de ce renseignement il faut redemarrer l'ordinateur en mode MS DOS (Démarrer / arreter , puis choisir redemarrer en mode ms dos
      5 quand l'ordinateur a redemarré tappe la commande DEL ou DELETE suivi du nom du fichier (c:\windows\hotXXXut.exe ou autre si le nom n'etait pas exactement le meme chez toi)

      6 enfin redemarre ton ordinateur ( ctrl /alt / supr)

      bon courage et @++


      ==# paix sur la terre aux hommes de bonne volonté #==
      0