Danger spyware
Résoluj'écris pour appeller à l'aide,
j'ai un truc qui s'est installé sur mon ordinateur et je ne sais pas comment m'en défaire.
J'ai un écran rouge en guise de bureau avec une fenêtre noire dans laquelle est inscrit DANGER SPYWARE.
Le clic droit de la souris est également inactif.
J'ai déjà lu les différents solutions proposées par le forum car je sais que le problème a déjà été traité sur celui-ci mais rien n'y fait.
Qui peut m'aider s'il vous plait, je vais craquer.
merci d'avance.
Configuration: windows xp
32 réponses
Une infection par spyware affiche un écran rouge et DANGER SPYWARE, bloque le clic droit et sape le fonctionnement du bureau sous Windows XP actuel. Les solutions proposées incluent d’analyser des processus malveillants comme cmdtel.exe, désactiver la restauration système, arrêter un service suspect et redémarrer en mode sans échec pour afficher et supprimer les fichiers infectés. L’utilisation d’outils comme HijackThis, la suppression d’entrées suspectes dans le registre et le nettoyage des fichiers temporaires et des dossiers cachés complètent le processus, puis un scan antivirus est recommandé. En cas d’échec, des liens vers des outils de sécurité et des discussions similaires existent, car d’autres variantes de logiciels espions du bureau nécessitent des approches spécifiques pour restaurer les icônes et la navigation.
-
tu peille combien pour en faire lol
-
Contributeur sécuritéj avis jamais fait attention que tu n etais pas menbre
tu est obliger de retaper a chaque fois on pseudo -
on dirait que c'est réservé aux membres lol
-
Contributeur sécuritélol dur j ai vu que je ne suis pas le seul
sir hill et compagnie aussi ont le meme soucis -
peut etre un bug ?
de mon coté sa fonctionne normalement, a part rechercher dans le forum, en maintenance depuis une petite 1/2 heure . -
Contributeur sécuritédesoler j ai beaucoup de mal a venir sur la section virus
des que je clik sur le lien a gauche cela me demande de telecharger un fichier php
je passe par mes contributions mais je n ai plus acces au reste lol -
merci pour la précision, je savais pas qu'on pouvait mettre avec les 2 langues.
a+ -
Contributeur sécuritéc est le meme desktop et bureau c est pareil
et autant pour moi c est pour les icones en double -
salut balltrap
Pour le clic droit c'est ces 2 clés:
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
NoViewContextMenu<= cette valeur à virer
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer
NoViewContextMenu
je crois que ton bat, c'est pour le bureau.(desktop en anglais).
j'ai trouvé un reg ici:
http://www.security-forums.com/forum/viewtopic.php?p=167328&sid=820e6b00ce25bc900c7b254c9fc890a9#167328
mais comme certaines valeurs ne correspondent pas, j'ai pas osé mettre le lien.
comme %USERPROFILE%\Desktop, chez moi c'est:
%USERPROFILE%\bureau.
je sais pas si le fait que le nom soit en anglais plutot qu'en francais fasse une difference pour un chemin de fichier ? -
Contributeur sécuritésalut moe
pour le clik droit je pense que se petit fichier batch devrait suffire
@echo off reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" /v Desktop /t REG_EXPAND_SZ /d %%USERPROFILE%%\Desktop /f reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" /v "Custom Desktop" /f
on sauvegarde les lignes dessus dans un .bat par le Bloc-notes et on l'exécute.
rebooter -
salut sam, balltrap
Voilà les clés qui sont normalement modifiées par le troyen, certains noms de clés comme wallpaper,OriginalWallpaper, ConvertedWallpaper sont présentes sur un pc sain mais avec d'autres valeurs, donc je préfere les laisser vides, plutot que de les supprimer.
Avant faire des modifications dans le registre, il vaut mieux sauvegarder les clés qui von t êtres modifiés:
Demarrer> exécuter tape regedit
Déployer les clés jusqu'au dossier en gras et se positionner dessus.
ensuite clic sur fichier> exporter
Donner un nom à la sauvegarde et enregistrer
HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\User shell folders
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\shell folders
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User shell folders
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
HKCU\Software\Microsoft\Internet Explorer\Desktop\General
HKCU\Software\Microsoft\Internet Explorer\Desktop\SafeMode\General
HKCU\Control Panel\Desktop
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell folders
HKEY_USERS\.DEFAULT\Software\\Microsoft\Windows\CurrentVersion\Explorer\User shell folders
----------------------------
ensuite aller jusqu'a:
* HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\ clic sur Explorer
dans la fenetre de droite clic sur NoViewContextMenu et clic sur [Suppr] pour supprimer la valeur.
* HKLM\Software\Microsoft\Windows\CurrentVersion\policies\clic sur Explorer
dans la fenetre de droite clic sur NoViewContextMenu et clic sur [Suppr] pour supprimer la valeur.
le clic droit devrait etre à nouveau disponible.
* HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\clic droit sur ActiveDesktop puis clic sur supprimer.
* HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\clic sur User shell folders
dans la fenetre de droite double clic sur Desktop et supprimer C:\Desktop
à la place mettre comme valeur: %USERPROFILE%\Bureau
* HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\clic sur Explorer
clic droit sur chaques valeurs ci dessous, et supprimer:
ClassicShell
NoActiveDesktop
ForceActiveDesktopOn
* HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\clic sur System
dans la fenetre de droite double clic sur Wallpaper et supprimer C:\WINDOWS\desktop.html
* HKCU\Software\Microsoft\Internet Explorer\Desktop\clic sur General
dans la fenetre de droite double clic sur Wallpaper et supprimer C:\WINDOWS\desktop.html
dans la fenetre de droite double clic sur BackupWallpaper et supprimer:
C:\WINDOWS\desktop.html
* HKCU\Software\Microsoft\Internet Explorer\Desktop\SafeMode\clic sur General
dans la fenetre de droite double clic sur Wallpaper et supprimer: C:\WINDOWS\desktop.html
* HKCU\Control Panel\Desktop
dans la fenetre de droite double clic sur ces 3 noms et supprimer C:\WINDOWS\desktop.html
Wallpaper
OriginalWallpaper
ConvertedWallpaper
* HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\clic droit sur ActiveDesktop puis clic sur supprimer
* HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\clic sur User shell folders
dans la fenetre de droite double clic sur Common Desktop et supprimer: C:\Desktop
à la place mettre comme valeur: %ALLUSERSPROFILE%\Bureau
* HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\clic sur shell folders
dans la fenetre de droite double clic sur Common Desktop et supprimer: C:\Desktop
à la place mettre comme valeur: C:\Documents and Settings\All Users\Bureau
* HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\clic sur Shell folders
Desktop doit avoir pour valeur: C:\WINDOWS\system32\config\systemprofile\Bureau
* HKEY_USERS\.DEFAULT\Software\\Microsoft\Windows\CurrentVersion\Explorer\clic sur User shell folders
Desktop doit avoir pour valeur: %USERPROFILE%\Bureau
j'espere que j'en ai pas oubliés.....
et en espérant surtout que ca marche.
source:
http://sandbox.norman.no/live_2.html?logfile=124776
a+ -
Contributeur sécuritési tu nas plus le clik droit je te dirais comment faire
-
je crois que c'est sam qui risque de moins rigoler du coup...
et encore le meilleur reste à venir s'il à perdu le clic droit, la fonction arriere plan...etc
http://sandbox.norman.no/live_2.html?logfile=124776
vivement que spybot, adaware et autres AV detecte cette saleté, vu le nombre de modifs dans le registre qu'elle amene.
a+-
comme tu dis, je vais moins rigoler,
toute cette manip va simplment m'enlever le fond rouge, elle ne va pas me rendre le clic droit ou la fonction arrière plan.
je vais essayer parce que je suis pas très futé mais vu que ça n'enpêche pas l'ordinateur de fonctionner, si je n'y arrive pas je pense que je vais attendre que spybot u un autre détecte cette merde, ce qui ne saurait tarder.
merci, quand même. -
@sam751regarde adans la page
http://www.commentcamarche.net/forum/affich-1336043-spyware-SLIMSHIELD
J'ai réussi à l'éliminer et a retrouver toutes les fonctions (Right click...)
Bonne chance
-
-
Contributeur sécuritéet en plus tu la fait avec de l humour
lol -
salut
fais analyser C:\WINDOWS\System32\cmdtel.exe ici:
http://virusscan.jotti.org/
- désactive la restauration systéme:
Clic droit sur poste de travail > propriétés > onglet restauration système puis cocher "désactiver la restauration système".
si cmdtel.exe et detecté mauvais, fais la manip ci dessous, sinon passe directement au redemarrage en mode sans echecs:
Dans le menu Demarrer>Executer >tape: Services.msc
recherche le service avec cette orthographe exacte:
Loading Outpost Connections
Double clic dessus et clic sur arreter puis dans type de demarrage selectionne désactivé.
--------------------
- Redémarre en mode sans échec en appuyant sur la touche F8 au démarrage de ton PC(apres l'ecran du bios)
- Afficher les dossiers cachés et fichiers système:
panneau de configuration > options des dossiers > onglet affichage
cocher " afficher les fichiers et dossiers cachés "
décocher " masquer les extentions des fichiers dont le type est connu
décocher " masquer les fichiers protégés du système"
------------------------
Vérifie si ce ou ces procéssus apparaissent dans le gestionnaire des taches.(CTRL+ALT+SUPPR)
S'ils sont présent: clic droit dessus puis clic sur "terminer le processus"
ntddetect.exe
Faq.exe
Lance hijackthis et Fixe:
cocher au début de chaques lignes valider avec fix checked:
O4 - HKLM\..\Run: [Tcf] C:\WINDOWS\System32\Faq.exe
O4 - HKLM\..\Run: [Hos] C:\WINDOWS\System32\Qsu.exe
O4 - HKLM\..\Run: [Tnl] C:\WINDOWS\Eql.exe
O4 - HKLM\..\Run: [ntddetect] C:\WINDOWS\System32\ntddetect.exe
O4 - HKLM\..\Run: [Eie] C:\WINDOWS\Jkp.exe
O4 - HKLM\..\Run: [Qfq] C:\WINDOWS\System32\Brm.exe
O4 - HKLM\..\Run: [Frj] C:\WINDOWS\Dsh.exe
O4 - HKLM\..\Run: [Imt] C:\WINDOWS\Fma.exe
O4 - HKLM\..\Run: [Mpt] C:\WINDOWS\Ffm.exe
O4 - HKLM\..\Run: [Qho] C:\WINDOWS\System32\Jtj.exe
O4 - HKLM\..\Run: [Kqt] C:\WINDOWS\Nqn.exe
O4 - HKLM\..\Run: [Utn] C:\WINDOWS\System32\Qrm.exe
O4 - HKLM\..\Run: [Feu] C:\WINDOWS\System32\Asq.exe
O4 - HKLM\..\Run: [Grf] C:\WINDOWS\Dpl.exe
O4 - HKLM\..\Run: [Ooo] C:\WINDOWS\System32\Gog.exe
O4 - HKLM\..\Run: [Tdi] C:\WINDOWS\Lej.exe
O4 - HKLM\..\Run: [Mib] C:\WINDOWS\Ikv.exe
O4 - HKLM\..\Run: [Qmf] C:\WINDOWS\Hnh.exe
O4 - HKLM\..\Run: [Sin] C:\WINDOWS\Heu.exe
O4 - HKLM\..\Run: [Hle] C:\WINDOWS\System32\Qns.exe
O4 - HKLM\..\Run: [Hto] C:\WINDOWS\System32\Vjp.exe
O4 - HKLM\..\Run: [Pfn] C:\WINDOWS\Htr.exe
O4 - HKLM\..\Run: [Bbu] C:\WINDOWS\System32\Ubm.exe
O4 - HKLM\..\Run: [Chj] C:\WINDOWS\Jdh.exe
O4 - HKLM\..\Run: [Lhc] C:\WINDOWS\System32\Ume.exe
O4 - HKLM\..\Run: [Dln] C:\WINDOWS\Rbc.exe
O4 - HKLM\..\Run: [Ovo] C:\WINDOWS\System32\Amo.exe
O4 - HKLM\..\Run: [Bfi] C:\WINDOWS\Ono.exe
O4 - HKLM\..\Run: [Nus] C:\WINDOWS\Mjp.exe
O4 - HKLM\..\Run: [Qik] C:\WINDOWS\Mhh.exe
O4 - HKLM\..\Run: [Ums] C:\WINDOWS\System32\Upq.exe
O4 - HKLM\..\Run: [Ptq] C:\WINDOWS\Tsg.exe
O4 - HKLM\..\Run: [Rdt] C:\WINDOWS\System32\Vtt.exe
O4 - HKLM\..\Run: [Lpv] C:\WINDOWS\Uoo.exe
O4 - HKLM\..\Run: [Asa] C:\WINDOWS\System32\Ghh.exe
O4 - HKLM\..\Run: [Kbq] C:\WINDOWS\System32\Pps.exe
O4 - HKLM\..\Run: [Lna] C:\WINDOWS\Gal.exe
O4 - HKLM\..\Run: [Hvn] C:\WINDOWS\System32\Omi.exe
O4 - HKLM\..\Run: [Dob] C:\WINDOWS\Req.exe
O4 - HKLM\..\Run: [Vdc] C:\WINDOWS\System32\Rku.exe
O4 - HKLM\..\Run: [Ssg] C:\WINDOWS\Tba.exe
O4 - HKLM\..\Run: [Qli] C:\WINDOWS\Erb.exe
O4 - HKLM\..\Run: [Ctb] C:\WINDOWS\System32\Jkq.exe
O4 - HKLM\..\Run: [Keu] C:\WINDOWS\Nvb.exe
O4 - HKLM\..\Run: [Ulv] C:\WINDOWS\System32\Eba.exe
O4 - HKLM\..\Run: [Tcv] C:\WINDOWS\Krl.exe
O4 - HKLM\..\Run: [Gda] C:\WINDOWS\System32\Ghf.exe
O4 - HKLM\..\Run: [Vkh] C:\WINDOWS\System32\Gtr.exe
O4 - HKLM\..\Run: [Nja] C:\WINDOWS\System32\Ubi.exe
O4 - HKLM\..\Run: [Giq] C:\WINDOWS\System32\Kcf.exe
O4 - HKLM\..\Run: [Vst] C:\WINDOWS\Tsb.exe
O4 - HKLM\..\Run: [Mjo] C:\WINDOWS\Gdo.exe
O4 - HKLM\..\Run: [Arv] C:\WINDOWS\Cbv.exe
O4 - HKLM\..\Run: [Ief] C:\WINDOWS\Pie.exe
O4 - HKLM\..\Run: [Dkv] C:\WINDOWS\Npj.exe
O4 - HKLM\..\Run: [Ial] C:\WINDOWS\System32\Dfp.exe
O4 - HKLM\..\Run: [Ltf] C:\WINDOWS\Qtf.exe
O4 - HKLM\..\Run: [Vjh] C:\WINDOWS\System32\Vcd.exe
O4 - HKLM\..\Run: [Gph] C:\WINDOWS\Tdf.exe
O4 - HKLM\..\Run: [Ocr] C:\WINDOWS\System32\Qfr.exe
O4 - HKLM\..\Run: [Bvj] C:\WINDOWS\System32\Mue.exe
O4 - HKLM\..\Run: [Hpg] C:\WINDOWS\Cbr.exe
O4 - HKLM\..\Run: [Fmd] C:\WINDOWS\System32\Vob.exe
O4 - HKLM\..\Run: [Ejq] C:\WINDOWS\System32\Giq.exe
O4 - HKLM\..\Run: [Qfk] C:\WINDOWS\System32\Aar.exe
O4 - HKLM\..\Run: [Vrs] C:\WINDOWS\System32\Hif.exe
O4 - HKLM\..\Run: [Iga] C:\WINDOWS\Oau.exe
O4 - HKLM\..\Run: [Qij] C:\WINDOWS\Tgn.exe
O4 - HKLM\..\Run: [Kto] C:\WINDOWS\Tlu.exe
O4 - HKLM\..\Run: [Cfq] C:\WINDOWS\System32\Cjg.exe
O4 - HKLM\..\Run: [Use] C:\WINDOWS\System32\Kdg.exe
O4 - HKLM\..\Run: [Rqv] C:\WINDOWS\System32\Snl.exe
O4 - HKLM\..\Run: [Tpd] C:\WINDOWS\System32\Nbj.exe
O4 - HKLM\..\Run: [Msu] C:\WINDOWS\Ant.exe
O4 - HKLM\..\Run: [Kvi] C:\WINDOWS\System32\Jta.exe
O4 - HKLM\..\Run: [Cct] C:\WINDOWS\Qdn.exe
O4 - HKLM\..\Run: [Cpa] C:\WINDOWS\Fov.exe
O4 - HKLM\..\Run: [Nea] C:\WINDOWS\System32\Nbr.exe
O4 - HKLM\..\Run: [Osv] C:\WINDOWS\Hvd.exe
O4 - HKLM\..\Run: [Qia] C:\WINDOWS\System32\Jlv.exe
O4 - HKLM\..\Run: [Svs] C:\WINDOWS\Shv.exe
O4 - HKLM\..\Run: [Mlf] C:\WINDOWS\Vis.exe
O4 - HKLM\..\Run: [Goq] C:\WINDOWS\Giq.exe
O4 - HKLM\..\Run: [Qam] C:\WINDOWS\Dnv.exe
O4 - HKLM\..\Run: [Puk] C:\WINDOWS\System32\Pha.exe
O4 - HKLM\..\Run: [Gge] C:\WINDOWS\System32\Rat.exe
O4 - HKLM\..\Run: [Hcp] C:\WINDOWS\System32\Jak.exe
O4 - HKLM\..\Run: [Hgg] C:\WINDOWS\Mfa.exe
O4 - HKLM\..\Run: [Tru] C:\WINDOWS\Pto.exe
O4 - HKLM\..\Run: [Nti] C:\WINDOWS\Hgq.exe
O4 - HKLM\..\Run: [Lsm] C:\WINDOWS\System32\Bjk.exe
O4 - HKLM\..\Run: [Tpk] C:\WINDOWS\Eei.exe
O4 - HKLM\..\Run: [Emr] C:\WINDOWS\System32\Cdc.exe
O4 - HKLM\..\Run: [Eun] C:\WINDOWS\Bfd.exe
O4 - HKLM\..\Run: [Fnu] C:\WINDOWS\Jil.exe
O4 - HKLM\..\Run: [Tsb] C:\WINDOWS\Jnr.exe
O4 - HKLM\..\Run: [Oit] C:\WINDOWS\Tho.exe
O4 - HKLM\..\Run: [Lmb] C:\WINDOWS\Uib.exe
O4 - HKLM\..\Run: [Bku] C:\WINDOWS\Coj.exe
O4 - HKLM\..\Run: [Qvf] C:\WINDOWS\System32\Ugi.exe
O4 - HKLM\..\Run: [Fdb] C:\WINDOWS\Gst.exe
O4 - HKLM\..\Run: [Otc] C:\WINDOWS\Ris.exe
O4 - HKLM\..\Run: [Bgm] C:\WINDOWS\System32\Avs.exe
O4 - HKLM\..\Run: [Hac] C:\WINDOWS\System32\Ofb.exe
O4 - HKLM\..\Run: [Edb] C:\WINDOWS\Mnl.exe
O4 - HKLM\..\Run: [Csm] C:\WINDOWS\System32\Lun.exe
O4 - HKLM\..\Run: [Bfs] C:\WINDOWS\System32\Cvt.exe
O4 - HKLM\..\Run: [Qsk] C:\WINDOWS\System32\Srg.exe
O4 - HKLM\..\Run: [Blb] C:\WINDOWS\System32\Los.exe
O4 - HKLM\..\Run: [Bgc] C:\WINDOWS\Eec.exe
O4 - HKLM\..\Run: [Unt] C:\WINDOWS\System32\Nat.exe
O4 - HKLM\..\Run: [Arf] C:\WINDOWS\Kkm.exe
O4 - HKLM\..\Run: [Eci] C:\WINDOWS\Umu.exe
O4 - HKLM\..\Run: [Cmg] C:\WINDOWS\Fun.exe
O4 - HKLM\..\Run: [Qgk] C:\WINDOWS\Ird.exe
O4 - HKLM\..\Run: [Lqr] C:\WINDOWS\System32\Muk.exe
O4 - HKLM\..\Run: [Ein] C:\WINDOWS\System32\Uoc.exe
O4 - HKLM\..\Run: [Egs] C:\WINDOWS\System32\Sro.exe
O4 - HKLM\..\Run: [Nmn] C:\WINDOWS\System32\Vue.exe
O4 - HKLM\..\Run: [Bvp] C:\WINDOWS\Akp.exe
O4 - HKLM\..\Run: [Grv] C:\WINDOWS\Pdb.exe
O15 - Trusted Zone: *.iframedollars.biz
O15 - Trusted Zone: *.slotchbar.com
O15 - Trusted Zone: *.iframedollars.biz (HKLM)
O15 - Trusted Zone: *.slotchbar.com (HKLM)
O15 - Trusted IP range: 213.159.117.202
O15 - Trusted IP range: 213.159.117.202 (HKLM)
O23 - Service: Loading Outpost Connections (KDE) - Unknown owner - C:\WINDOWS\System32\cmdtel.exe <= seulement si detecté mauvais
Puis recherche et supprime si présent:
C:\windows\ndnunistall6_38.exe
C:\WINDOWS\System32\cmdtel.exe <= seulement si detecté mauvais
C:\WINDOWS\popup.html.
C:\WINDOWS\desktop.html.
C:\Desktop <= tout le dossier
C:\WINDOWS\Tcr.html
C:\WINDOWS\System32\Faq.exe
C:\WINDOWS\System32\Qsu.exe
C:\WINDOWS\Eql.exe
C:\WINDOWS\System32\ntddetect.exe
C:\WINDOWS\Jkp.exe
C:\WINDOWS\System32\Brm.exe
C:\WINDOWS\Dsh.exe
C:\WINDOWS\Fma.exe
C:\WINDOWS\Ffm.exe
C:\WINDOWS\System32\Jtj.exe
C:\WINDOWS\Nqn.exe
C:\WINDOWS\System32\Qrm.exe
C:\WINDOWS\System32\Asq.exe
C:\WINDOWS\Dpl.exe
C:\WINDOWS\System32\Gog.exe
C:\WINDOWS\Lej.exe
C:\WINDOWS\Ikv.exe
C:\WINDOWS\Hnh.exe
C:\WINDOWS\Heu.exe
C:\WINDOWS\System32\Qns.exe
C:\WINDOWS\System32\Vjp.exe
C:\WINDOWS\Htr.exe
C:\WINDOWS\System32\Ubm.exe
C:\WINDOWS\Jdh.exe
C:\WINDOWS\System32\Ume.exe
C:\WINDOWS\Rbc.exe
C:\WINDOWS\System32\Amo.exe
C:\WINDOWS\Ono.exe
C:\WINDOWS\Mjp.exe
C:\WINDOWS\Mhh.exe
C:\WINDOWS\System32\Upq.exe
C:\WINDOWS\Tsg.exe
C:\WINDOWS\System32\Vtt.exe
C:\WINDOWS\Uoo.exe
C:\WINDOWS\System32\Ghh.exe
C:\WINDOWS\System32\Pps.exe
C:\WINDOWS\Gal.exe
C:\WINDOWS\System32\Omi.exe
C:\WINDOWS\Req.exe
C:\WINDOWS\System32\Rku.exe
C:\WINDOWS\Tba.exe
C:\WINDOWS\Erb.exe
C:\WINDOWS\System32\Jkq.exe
C:\WINDOWS\Nvb.exe
C:\WINDOWS\System32\Eba.exe
C:\WINDOWS\Krl.exe
C:\WINDOWS\System32\Ghf.exe
C:\WINDOWS\System32\Gtr.exe
C:\WINDOWS\System32\Ubi.exe
C:\WINDOWS\System32\Kcf.exe
C:\WINDOWS\Tsb.exe
C:\WINDOWS\Gdo.exe
C:\WINDOWS\Cbv.exe
C:\WINDOWS\Pie.exe
C:\WINDOWS\Npj.exe
C:\WINDOWS\System32\Dfp.exe
C:\WINDOWS\Qtf.exe
C:\WINDOWS\System32\Vcd.exe
C:\WINDOWS\Tdf.exe
C:\WINDOWS\System32\Qfr.exe
C:\WINDOWS\System32\Mue.exe
C:\WINDOWS\Cbr.exe
C:\WINDOWS\System32\Vob.exe
C:\WINDOWS\System32\Giq.exe
C:\WINDOWS\System32\Aar.exe
C:\WINDOWS\System32\Hif.exe
C:\WINDOWS\Oau.exe
C:\WINDOWS\Tgn.exe
C:\WINDOWS\Tlu.exe
C:\WINDOWS\System32\Cjg.exe
C:\WINDOWS\System32\Kdg.exe
C:\WINDOWS\System32\Snl.exe
C:\WINDOWS\System32\Nbj.exe
C:\WINDOWS\Ant.exe
C:\WINDOWS\System32\Jta.exe
C:\WINDOWS\Qdn.exe
C:\WINDOWS\Fov.exe
C:\WINDOWS\System32\Nbr.exe
C:\WINDOWS\Hvd.exe
C:\WINDOWS\System32\Jlv.exe
C:\WINDOWS\Shv.exe
C:\WINDOWS\Vis.exe
C:\WINDOWS\Giq.exe
C:\WINDOWS\Dnv.exe
C:\WINDOWS\System32\Pha.exe
C:\WINDOWS\System32\Rat.exe
C:\WINDOWS\System32\Jak.exe
C:\WINDOWS\Mfa.exe
C:\WINDOWS\Pto.exe
C:\WINDOWS\Hgq.exe
C:\WINDOWS\System32\Bjk.exe
C:\WINDOWS\Eei.exe
C:\WINDOWS\System32\Cdc.exe
C:\WINDOWS\Bfd.exe
C:\WINDOWS\Jil.exe
C:\WINDOWS\Jnr.exe
C:\WINDOWS\Tho.exe
C:\WINDOWS\Uib.exe
C:\WINDOWS\Coj.exe
C:\WINDOWS\System32\Ugi.exe
C:\WINDOWS\Gst.exe
C:\WINDOWS\Ris.exe
C:\WINDOWS\System32\Avs.exe
C:\WINDOWS\System32\Ofb.exe
C:\WINDOWS\Mnl.exe
C:\WINDOWS\System32\Lun.exe
C:\WINDOWS\System32\Cvt.exe
C:\WINDOWS\System32\Srg.exe
C:\WINDOWS\System32\Los.exe
C:\WINDOWS\Eec.exe
C:\WINDOWS\System32\Nat.exe
C:\WINDOWS\Kkm.exe
C:\WINDOWS\Umu.exe
C:\WINDOWS\Fun.exe
C:\WINDOWS\Ird.exe
C:\WINDOWS\System32\Muk.exe
C:\WINDOWS\System32\Uoc.exe
C:\WINDOWS\System32\Sro.exe
C:\WINDOWS\System32\Vue.exe
C:\WINDOWS\Akp.exe
C:\WINDOWS\Pdb.exe
Ensuite:
Fais un nettoyage des fichiers temps...etc avec ce programme:
http://pageperso.aol.fr/Balltrap34/CleanUp312.exe
ou manuellement:
Supprimer tout les fichiers à l'intérieur des dossiers suivants:
* C:\Temp
* C:\Windows (ou WinNT)\Temp
* C:\WINDOWS\Prefetch <= sauf le fichier layout.ini
* C:\Documents and Settings\tous les utilisateurs\Local Settings\Temp
* C:\Documents and Settings\tous les utilisateurs \Local Settings\Temporary Internet Files
* C:\Documents and Settings\tous les utilisateurs \Cookies
* Vider la corbeille !
Nettoyage du disque:
Démarrer > Tous les programmes > accessoires > outils système > nettoyage du disque
cocher:
- fichiers et programmes téléchargés
- fichiers internet temporaires
- corbeille
- fichier temporaires
valider ok
-----------------------------
redemarre normalement et ensuite fais un scan AV ici:
http://www.ravantivirus.com/scan/
Clic sur "To continue without subscribing click here"
Lorsque "Ready" est affiché dans "status", clic sur "Scan my PC".
A la fin de l'analyse, copier/coller le rapport ici+ un nouveau log hijackthis
Ne pas oublier après les manips de recocher " masquer les fichiers protégés du système" dans les options des dossiers
je crois que tu as de quoi t'occuper pendant un moment, si tu ne savais pas quoi faire ce soir....
a+ -
La solution "à la main" exposée dans
http://www.commentcamarche.net/forum/affich-1336043-spyware-SLIMSHIELD
marche bien, j'ai passé un peu de temps mais c'est clean maintenant. -
Bonsoir,
Tu y gagnerais à installer l'anti-spyware de MICROSOFT !
Donne moi le résultat !
www.microsoft.com
Dossier SECURITE
A+
Eric -
oui, en plus j'ai mis le lien sur un autre post qui en fait expliquait les différentes clé modifiés par le troyen et j'ai pas fait gaffe au removal tout de suite.
sam:
patiente un peu, y a de quoi faire !!! -
Contributeur sécuritési la il est pas prevenu c est qu il est aveugle lol
-
Attention il semblerait que l'outil proposé dans le lien
http://www.smart-security.info/removal.html
soit aussi dangereux. Ne pas utiliser
- 1
- 2