Comment virer le dialer Hotxxx ?

François -  
phil_2045 Messages postés 643 Statut Membre -
Bonjour tout le monde !

Cela fait maintenant plus d'une semaine que le dialer "Hotxxx" me pourrit la vie. J'ai écumé les forums à la recherche de réponses, sans succés...
J'ai besoin de votre aide, SVP !

Voici ce que j'ai déja fait, jusqu'à maintenant :
- J'ai scanné mon PC avec la dernière version de Ad-aware
- J'ai lancé le "CWShredder.exe"
- J'ai lancé le logiciel a²
- J'ai scanné avec Spybot

Et bien sûr, rien n'a fonctionné !

HELP PLEASE !
A voir également:

19 réponses

PurpleStorm Messages postés 3273 Statut Contributeur 857
 
Oui mais, un des logiciels que tu sites voit-il ce malwarr ?
Si oui, il faut les repasser en mode sans echec (F8 au démarrage du pc).
Il y a aussi SpywarBlaster qui fonctionne bien pour ce genre de truc.

Le problème c'est lorsqu'il y en a un, 
le résoudre en est un autre. 
0
crofft59 Messages postés 70 Statut Membre
 
salut
en effet j'ai le meme problème que toi, j'ai tout essayé, tout les antitroyan, antispy, antivirus.... et rien ne marche.
pour solucionner tout ca, j'ai désinstallé mon modem interne, et il me deconnect simplement du modem adsl. je n'ai plus k'a l'effacer et a me reconnecter, il me laisse trankill tout le temps de ma connection.

essaye ce truc.
pour la solution finale du dialer..... je ne l'ai malheureusment pas.... pourtant on peux le virer soi disant.

bon courage.
0
François
 
J'ai en effet essayé de virer les fichiers en mode "Sans echec", mais ça marche pas...

Je crois que la seule solution consiste malheureusement en un formatage de DD...

Si au moins je pouvais simplement faire disparaitre ces maudits icônes ! Ca fait désordre !!!!
0
PurpleStorm Messages postés 3273 Statut Contributeur 857
 
Sur XP, il faut absolument retirer la restauration système pour que ça fonctionne, la tu fais ?
Va voir le poste : "Virus, Malwarrs.....le truc pour les éliminer".

Le problème c'est lorsqu'il y en a un, 
le résoudre en est un autre. 
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
François
 
En fait je tourne sur Win98...

Mais merci qd même
0
phil_2045 Messages postés 643 Statut Membre 155
 
Salut Francois,

est-ce-que tu as essayé d'effacer manuelement le fichier hotxxx ?
sinon lance une recherche (demarrer/rechercher) pour ce fichier pour le localiser puis redemarre en mode MS DOS et efface le. Pense aussi a regarder dans demarrer/demarrage s'il n'y a pas une copie de ce fichier (ca m'est deja arrive avec un autre troyen)

bon courage et @+

==# paix sur la terre aux hommes de bonne volonté #==
                                                            
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
dit moi se que tu trouve ici
Démarrer->exécuter-> taper regedit

Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

Surlignez Windows dans le panneau de gauche.

Cherchez dans le panneau droit : AppInit_Dlls

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
François
 
Hello !

Je suis allé voir dans le registre comme tu me l'as conseillé, mais je ne suis pas parvenu à dégotter le fichier "AppInit_Dlls ". En fait, une fois arrivé à "Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion", je trouve deux dossiers : "drivers.desc", et "Drivers32". Pas de dossier Windows...

Merci pour ton aide
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
re
tu est sur quel
windows

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
Kovacek
 
salut Balltrap,
J'ai aussi ce p..... de dialer hotxxx et je n'arrive pas non plus à l'enlever.
J'ai bien un fichier AppInit_Dlls dans le répertoire indiqué. Que dois-je faire ensuite? Merci d'avance
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut Kovacek
qui a t il d ecrit a l adroite de AppInit_Dlls met moi le
si tu ne vois rien fait ceci pour voir
Démarrer->exécuter-> taper regedit

Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

Surlignez Windows dans le panneau de gauche.

Cherchez dans le panneau droit : AppInit_Dlls . Cliquez droit et choisissez " modifier données binaires ".

Voici ce que l'on peut voir s'il y a une dll cachée à réinstaller :

----------------------------
This is now one looks when there is only one file loading.
0000 00 00 3A 00 5C 00 77 00 ..:.\.w.
0008 69 00 6E 00 64 00 6F 00 i.n.d.o.
0010 77 00 73 00 5C 00 73 00 w.s.\.s.
0018 79 00 73 00 74 00 65 00 y.s.t.e.
0020 6D 00 33 00 32 00 5C 00 m.3.2.\.
0028 6D 00 73 00 6B 00 6B 00 m.s.k.k.
0030 67 00 2E 00 64 00 6C 00 g...d.l.
0038 6C 00 00 00 l...

Ceci est un exemple. Notez le nom qui apparaît.

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
kovacek
 
Alors, à droite de AppInit_Dll, j'ai REG_SZ dans la colonne type, mais rien dans la colonne données. Lorsque je click droit sur AppInit_Dlls, et que je v dans modifier données binaires, j'ai juste 0000. Voilà.
PS.: qu'entends-tu par Surligner Windows
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
surligner=clicker une fois
dur dur il est coriace pour le trouver celui la
fait ceci
http://pageperso.aol.fr/Balltrap34/aa.exe

-Pose-le sur le bureau.
-Double-clique.
-Décompresse-le sur le bureau.
-Double-clique "Start.bat" et choisis l'option 1 pour le rapport.
-Une fois la recherche terminée, un fichier txt doit apparaître sous
le nom "Output.txt" et sera sauvegardé dans le dossier.
-Copie/colle le contenu de "Output.txt" dans ta réponse.

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
Kovacek
 
Voici le texte output.txt:

! REG.EXE VERSION 2.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings
MinorVersion REG_SZ ;SP1;

Locked or 'Suspect' file(s) found...
These may be other files that Dllfix doesnt target.

Scanning for main Hijacker:

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""
"DeviceNotSelectedTimeout"="15"
"GDIProcessHandleQuota"=dword:00002710
"Spooler"="yes"
"swapdisk"=""
"TransmissionRetryTimeout"="5"
"USERProcessHandleQuota"=dword:00002710

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
@=""

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{00000000-0000-0000-0000-000000000221}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{000000DA-0786-4633-87C6-1AA7A4429EF1}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BDF3E430-B101-42AD-A544-FADC6B084872}]
@="NAV Helper"

REGEDIT4

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter]

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\Class Install Handler]
@="AP Class Install Handler filter"
"CLSID"="{32B533BB-EDAE-11d0-BD5A-00AA00B92AF1}"

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\deflate]
@="AP Deflate Encoding/Decoding Filter "
"CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\gzip]
@="AP GZIP Encoding/Decoding Filter "
"CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\lzdhtml]
@="AP lzdhtml encoding/decoding Filter"
"CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\text/webviewhtml]
@="WebView MIME Filter"
"CLSID"="{733AC4CB-F1A4-11d0-B951-00A0C90312E1}"

! REG.EXE VERSION 2.0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
AppInit_Dlls REG_SZ

*Security settings for 'Windows' key:

RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
This program is Freeware, use it on your own risk!

Access Control List for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
(NI) ALLOW Read BUILTIN\Utilisateurs
(IO) ALLOW Read BUILTIN\Utilisateurs
(NI) ALLOW Read BUILTIN\Utilisateurs avec pouvoir
(IO) ALLOW Read BUILTIN\Utilisateurs avec pouvoir
(NI) ALLOW Full access BUILTIN\Administrateurs
(IO) ALLOW Full access BUILTIN\Administrateurs
(NI) ALLOW Full access AUTORITE NT\SYSTEM
(IO) ALLOW Full access AUTORITE NT\SYSTEM
(NI) ALLOW Full access BUILTIN\Administrateurs
(IO) ALLOW Full access CREATEUR PROPRIETAIRE

Effective permissions for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
Read BUILTIN\Utilisateurs
Read BUILTIN\Utilisateurs avec pouvoir
Full access BUILTIN\Administrateurs
Full access AUTORITE NT\SYSTEM

Encore merci pour ton aide
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
fait un hijackthis derniere version et post le resultat
mais celui la on a du mal

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
Lexan
 
Salut,
Je viens de réussir à virer ce maudit dialer.
J'ai fait un hijackthis v1.98.
J'ai virer les premiéres lignes R0, R1 et plus bas celle qui concerne le fichier HOTXXX.exe (évidement). J'avoue en avoir enlever d'autres (un peu au hasard) qui présenter des noms suspects.
Enfin j'ai fait une recherche de fichiers contenant la chaine de caractére hotx (4 ou 5 fichiers, exe, log, ...) que je me suis empressé de supprimer. J'ai finir par virer la ligne dans le script de démarrage de windows qui fait référence à HOTXXX.exe du répertoire windows.
J'ai fait tout çà avec une approche du problème en tant que beginner et ma foi, ça fait 3 heures que je suis connecté et rien n'est réapparu ... Comme quoi les miracles existent sur cette terre !!!

A+ et bon courage

PS : est-ce que quelqu'un connait un moyen pour porter plainte contre ce genre agissement ?
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
merci lexanj
mais j ai l impression qu il mute car on ne le retrouve pas dans tous les log hijack

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
Franck Moreau
 
Comment virer le dialer HotXXX ?
Merci à Phil_2045 qui a,je crois,donné le bon conseil.Je suis,comme François,en Windows 98 et je me suis débarrassé de ce fichu dialer
en faisant un redémarrage mode MS DOS et en tapant "delete c:\windows\HotXXXut.exe".J'espère que ce traitement est définitif.En tout cas je peux maintenant surfer tranquillement et
HotXXX a disparu de la liste des fichiers/programmes.
0
phil_2045 Messages postés 643 Statut Membre 155
 
salut,

je suis ravi que mon conseil ait pu aider quelqu'un, si si, mais pour que le traitement soit definitif il faut également effacer toute réference a ce fichier dans la base de registre.
demarrer / executer , taper regedit entrer
dans regedit rechercher HotXXXut.exe (touche F3) et effacer toute les lignes qui font reference a ce fichier.

@++

==# paix sur la terre aux hommes de bonne volonté #==
0
jonas
 
j'ai le meme probleme!

pouvez vous me donner la manipulation étépe par étape de phil-2045 car je ne suis pas doué en informatique

merci
0
phil_2045 Messages postés 643 Statut Membre 155
 
salut jonas,

pour regler ton probleme voici les etapes comme tu l'a demandé.

1 clique sur demarrer / rechercher
2 dans la fenetre rechercher tape le nom du fichier ( hotxxx)
3 quand il a trouvé prend note du chemin et du nom exacte du fichier
c:\windows\hotXXXut.exe par exemple si c'est la memechose que chez Franck Moreau
4 une fois que tu as pris note de ce renseignement il faut redemarrer l'ordinateur en mode MS DOS (Démarrer / arreter , puis choisir redemarrer en mode ms dos
5 quand l'ordinateur a redemarré tappe la commande DEL ou DELETE suivi du nom du fichier (c:\windows\hotXXXut.exe ou autre si le nom n'etait pas exactement le meme chez toi)

6 enfin redemarre ton ordinateur ( ctrl /alt / supr)

bon courage et @++


==# paix sur la terre aux hommes de bonne volonté #==
0