Comment virer le dialer Hotxxx ?

Bonjour tout le monde !

Cela fait maintenant plus d'une semaine que le dialer "Hotxxx" me pourrit la vie. J'ai écumé les forums à la recherche de réponses, sans succés...
J'ai besoin de votre aide, SVP !

Voici ce que j'ai déja fait, jusqu'à maintenant :
- J'ai scanné mon PC avec la dernière version de Ad-aware
- J'ai lancé le "CWShredder.exe"
- J'ai lancé le logiciel a²
- J'ai scanné avec Spybot

Et bien sûr, rien n'a fonctionné !

HELP PLEASE !

19 réponses

  1. Contributeur
    Oui mais, un des logiciels que tu sites voit-il ce malwarr ?
    Si oui, il faut les repasser en mode sans echec (F8 au démarrage du pc).
    Il y a aussi SpywarBlaster qui fonctionne bien pour ce genre de truc.

    Le problème c'est lorsqu'il y en a un, 
    le résoudre en est un autre. 
    0
    1. salut
      en effet j'ai le meme problème que toi, j'ai tout essayé, tout les antitroyan, antispy, antivirus.... et rien ne marche.
      pour solucionner tout ca, j'ai désinstallé mon modem interne, et il me deconnect simplement du modem adsl. je n'ai plus k'a l'effacer et a me reconnecter, il me laisse trankill tout le temps de ma connection.

      essaye ce truc.
      pour la solution finale du dialer..... je ne l'ai malheureusment pas.... pourtant on peux le virer soi disant.

      bon courage.
      0
      1. J'ai en effet essayé de virer les fichiers en mode "Sans echec", mais ça marche pas...

        Je crois que la seule solution consiste malheureusement en un formatage de DD...

        Si au moins je pouvais simplement faire disparaitre ces maudits icônes ! Ca fait désordre !!!!
        0
        1. Contributeur
          Sur XP, il faut absolument retirer la restauration système pour que ça fonctionne, la tu fais ?
          Va voir le poste : "Virus, Malwarrs.....le truc pour les éliminer".

          Le problème c'est lorsqu'il y en a un, 
          le résoudre en est un autre. 
          0
          1. En fait je tourne sur Win98...

            Mais merci qd même
            0
            1. Salut Francois,

              est-ce-que tu as essayé d'effacer manuelement le fichier hotxxx ?
              sinon lance une recherche (demarrer/rechercher) pour ce fichier pour le localiser puis redemarre en mode MS DOS et efface le. Pense aussi a regarder dans demarrer/demarrage s'il n'y a pas une copie de ce fichier (ca m'est deja arrive avec un autre troyen)

              bon courage et @+

              ==# paix sur la terre aux hommes de bonne volonté #==
                                                                          
              0
              1. Contributeur sécurité
                salut
                dit moi se que tu trouve ici
                Démarrer->exécuter-> taper regedit

                Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

                Surlignez Windows dans le panneau de gauche.

                Cherchez dans le panneau droit : AppInit_Dlls

                la chasse et le balltrap ma vrai passion
                voir site perso dans profil
                0
                1. Hello !

                  Je suis allé voir dans le registre comme tu me l'as conseillé, mais je ne suis pas parvenu à dégotter le fichier "AppInit_Dlls ". En fait, une fois arrivé à "Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion", je trouve deux dossiers : "drivers.desc", et "Drivers32". Pas de dossier Windows...

                  Merci pour ton aide
                  0
                  1. Contributeur sécurité
                    re
                    tu est sur quel
                    windows

                    la chasse et le balltrap ma vrai passion
                    voir site perso dans profil
                    0
                    1. salut Balltrap,
                      J'ai aussi ce p..... de dialer hotxxx et je n'arrive pas non plus à l'enlever.
                      J'ai bien un fichier AppInit_Dlls dans le répertoire indiqué. Que dois-je faire ensuite? Merci d'avance
                      0
                      1. Contributeur sécurité
                        salut Kovacek
                        qui a t il d ecrit a l adroite de AppInit_Dlls met moi le
                        si tu ne vois rien fait ceci pour voir
                        Démarrer->exécuter-> taper regedit

                        Naviguez à : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

                        Surlignez Windows dans le panneau de gauche.

                        Cherchez dans le panneau droit : AppInit_Dlls . Cliquez droit et choisissez " modifier données binaires ".

                        Voici ce que l'on peut voir s'il y a une dll cachée à réinstaller :

                        ----------------------------
                        This is now one looks when there is only one file loading.
                        0000 00 00 3A 00 5C 00 77 00 ..:.\.w.
                        0008 69 00 6E 00 64 00 6F 00 i.n.d.o.
                        0010 77 00 73 00 5C 00 73 00 w.s.\.s.
                        0018 79 00 73 00 74 00 65 00 y.s.t.e.
                        0020 6D 00 33 00 32 00 5C 00 m.3.2.\.
                        0028 6D 00 73 00 6B 00 6B 00 m.s.k.k.
                        0030 67 00 2E 00 64 00 6C 00 g...d.l.
                        0038 6C 00 00 00 l...

                        Ceci est un exemple. Notez le nom qui apparaît.

                        la chasse et le balltrap ma vrai passion
                        voir site perso dans profil
                        0
                        1. Alors, à droite de AppInit_Dll, j'ai REG_SZ dans la colonne type, mais rien dans la colonne données. Lorsque je click droit sur AppInit_Dlls, et que je v dans modifier données binaires, j'ai juste 0000. Voilà.
                          PS.: qu'entends-tu par Surligner Windows
                          0
                          1. Contributeur sécurité
                            surligner=clicker une fois
                            dur dur il est coriace pour le trouver celui la
                            fait ceci
                            http://pageperso.aol.fr/Balltrap34/aa.exe

                            -Pose-le sur le bureau.
                            -Double-clique.
                            -Décompresse-le sur le bureau.
                            -Double-clique "Start.bat" et choisis l'option 1 pour le rapport.
                            -Une fois la recherche terminée, un fichier txt doit apparaître sous
                            le nom "Output.txt" et sera sauvegardé dans le dossier.
                            -Copie/colle le contenu de "Output.txt" dans ta réponse.

                            la chasse et le balltrap ma vrai passion
                            voir site perso dans profil
                            0
                            1. Voici le texte output.txt:

                              ! REG.EXE VERSION 2.0

                              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings
                              MinorVersion REG_SZ ;SP1;

                              Locked or 'Suspect' file(s) found...
                              These may be other files that Dllfix doesnt target.

                              Scanning for main Hijacker:

                              REGEDIT4

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                              "AppInit_DLLs"=""
                              "DeviceNotSelectedTimeout"="15"
                              "GDIProcessHandleQuota"=dword:00002710
                              "Spooler"="yes"
                              "swapdisk"=""
                              "TransmissionRetryTimeout"="5"
                              "USERProcessHandleQuota"=dword:00002710

                              REGEDIT4

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
                              @=""

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE]

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft]

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows]

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion]

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer]

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{00000000-0000-0000-0000-000000000221}]

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{000000DA-0786-4633-87C6-1AA7A4429EF1}]

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BDF3E430-B101-42AD-A544-FADC6B084872}]
                              @="NAV Helper"

                              REGEDIT4

                              [HKEY_CLASSES_ROOT\PROTOCOLS\Filter]

                              [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\Class Install Handler]
                              @="AP Class Install Handler filter"
                              "CLSID"="{32B533BB-EDAE-11d0-BD5A-00AA00B92AF1}"

                              [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\deflate]
                              @="AP Deflate Encoding/Decoding Filter "
                              "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

                              [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\gzip]
                              @="AP GZIP Encoding/Decoding Filter "
                              "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

                              [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\lzdhtml]
                              @="AP lzdhtml encoding/decoding Filter"
                              "CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

                              [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\text/webviewhtml]
                              @="WebView MIME Filter"
                              "CLSID"="{733AC4CB-F1A4-11d0-B951-00A0C90312E1}"

                              ! REG.EXE VERSION 2.0

                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
                              AppInit_Dlls REG_SZ

                              *Security settings for 'Windows' key:

                              RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
                              Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
                              This program is Freeware, use it on your own risk!

                              Access Control List for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
                              (NI) ALLOW Read BUILTIN\Utilisateurs
                              (IO) ALLOW Read BUILTIN\Utilisateurs
                              (NI) ALLOW Read BUILTIN\Utilisateurs avec pouvoir
                              (IO) ALLOW Read BUILTIN\Utilisateurs avec pouvoir
                              (NI) ALLOW Full access BUILTIN\Administrateurs
                              (IO) ALLOW Full access BUILTIN\Administrateurs
                              (NI) ALLOW Full access AUTORITE NT\SYSTEM
                              (IO) ALLOW Full access AUTORITE NT\SYSTEM
                              (NI) ALLOW Full access BUILTIN\Administrateurs
                              (IO) ALLOW Full access CREATEUR PROPRIETAIRE

                              Effective permissions for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
                              Read BUILTIN\Utilisateurs
                              Read BUILTIN\Utilisateurs avec pouvoir
                              Full access BUILTIN\Administrateurs
                              Full access AUTORITE NT\SYSTEM

                              Encore merci pour ton aide
                              0
                              1. Contributeur sécurité
                                salut
                                fait un hijackthis derniere version et post le resultat
                                mais celui la on a du mal

                                la chasse et le balltrap ma vrai passion
                                voir site perso dans profil
                                0
                                1. Salut,
                                  Je viens de réussir à virer ce maudit dialer.
                                  J'ai fait un hijackthis v1.98.
                                  J'ai virer les premiéres lignes R0, R1 et plus bas celle qui concerne le fichier HOTXXX.exe (évidement). J'avoue en avoir enlever d'autres (un peu au hasard) qui présenter des noms suspects.
                                  Enfin j'ai fait une recherche de fichiers contenant la chaine de caractére hotx (4 ou 5 fichiers, exe, log, ...) que je me suis empressé de supprimer. J'ai finir par virer la ligne dans le script de démarrage de windows qui fait référence à HOTXXX.exe du répertoire windows.
                                  J'ai fait tout çà avec une approche du problème en tant que beginner et ma foi, ça fait 3 heures que je suis connecté et rien n'est réapparu ... Comme quoi les miracles existent sur cette terre !!!

                                  A+ et bon courage

                                  PS : est-ce que quelqu'un connait un moyen pour porter plainte contre ce genre agissement ?
                                  0
                                  1. Contributeur sécurité
                                    merci lexanj
                                    mais j ai l impression qu il mute car on ne le retrouve pas dans tous les log hijack

                                    la chasse et le balltrap ma vrai passion
                                    voir site perso dans profil
                                    0
                                    1. Comment virer le dialer HotXXX ?
                                      Merci à Phil_2045 qui a,je crois,donné le bon conseil.Je suis,comme François,en Windows 98 et je me suis débarrassé de ce fichu dialer
                                      en faisant un redémarrage mode MS DOS et en tapant "delete c:\windows\HotXXXut.exe".J'espère que ce traitement est définitif.En tout cas je peux maintenant surfer tranquillement et
                                      HotXXX a disparu de la liste des fichiers/programmes.
                                      0
                                      1. salut,

                                        je suis ravi que mon conseil ait pu aider quelqu'un, si si, mais pour que le traitement soit definitif il faut également effacer toute réference a ce fichier dans la base de registre.
                                        demarrer / executer , taper regedit entrer
                                        dans regedit rechercher HotXXXut.exe (touche F3) et effacer toute les lignes qui font reference a ce fichier.

                                        @++

                                        ==# paix sur la terre aux hommes de bonne volonté #==
                                        0
                                    2. j'ai le meme probleme!

                                      pouvez vous me donner la manipulation étépe par étape de phil-2045 car je ne suis pas doué en informatique

                                      merci
                                      0
                                      1. salut jonas,

                                        pour regler ton probleme voici les etapes comme tu l'a demandé.

                                        1 clique sur demarrer / rechercher
                                        2 dans la fenetre rechercher tape le nom du fichier ( hotxxx)
                                        3 quand il a trouvé prend note du chemin et du nom exacte du fichier
                                        c:\windows\hotXXXut.exe par exemple si c'est la memechose que chez Franck Moreau
                                        4 une fois que tu as pris note de ce renseignement il faut redemarrer l'ordinateur en mode MS DOS (Démarrer / arreter , puis choisir redemarrer en mode ms dos
                                        5 quand l'ordinateur a redemarré tappe la commande DEL ou DELETE suivi du nom du fichier (c:\windows\hotXXXut.exe ou autre si le nom n'etait pas exactement le meme chez toi)

                                        6 enfin redemarre ton ordinateur ( ctrl /alt / supr)

                                        bon courage et @++

                                        ==# paix sur la terre aux hommes de bonne volonté #==
                                        0