Virus i-dialer

Salut, j'ai attrapé un virus i-dialer, pourtant j'ai ad-awre 6, spybot, cw schredder, antivir 9x mais j'arrive pas à l'enlever, en fait au bout de 5 minutes environ quand je suis connecté, ça me déconnecte et ça me connecte tout seul sur i-dialer et je ne peux plus aller sur internet, ce que je fais je vais dans registre je supprime à connexion, i-dialer, oui c'est fait je peux aprés realler sur internet normalement mais non car ça revient aprés i-dialer, ça revient sans cesse, que faire?

118 réponses

Résumé de la discussion

Une infection par i-dialer entraîne la déconnexion et une reconnexion automatique au dialer, malgré l'utilisation d'antivirus et d'outils de nettoyage. Plusieurs réponses recommandent des scans en mode sans échec, la suppression de fichiers compromis dans le registre, puis l'utilisation d'un pare-feu. Certains évoquent aussi le recours au formatage ou à des nettoyages plus poussés via des outils spécialisés et des analyses binaires. En dernière analyse, des éléments évoquent des composants persistants dans la clé AppInit_DLLs du registre et des fichiers comme regcpm32.exe.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    La Manip - révision 23 (anti-hijack de la page de démarrage)

    Mis à part quelques modifications mineures à travers toute La Manip, la nouveauté d'importance est la gestion des DLLs cachées dans la clé AppInit_DLLs.

    Cette gestion est montée de simple surveillance en fin de manip à une étape pleine, l'étape 12.

    Je me suis livré à de très nombreux tests (et je vais continuer). Cette étape est illustrée de nombreuses captures d'écrans afin de bien expliquer le problème aux néophytes.

    La manipulation nécessite d'entrer dans la base de registre car les utilitaires actuels comme HiJackThis ne gèrent pas le problème convenablement.

    Je vais suggérer à Saint Merijn d'analyser en binaire le contenu de cette clé, de sauter par dessus un zéro binaire (NULL) et poursuivre l'analyse de la chaîne de caractères (s'il peut le faire car il a déjà annoncé lui-même qu'il était arrivé à la limite de ce qu'il peut faire en Visual Basic - le langage qu'il utilise pour développer HiJackThis et ses autres applications).

    Ensuite, HiJackThis devrait proposer plusieurs lignes O20, une par contenu de la clé, afin de permettre de "fixer" la malveillance et non pas de virer tout ce que contiend cette clé, y compris les entrées légitimes.

    Attention : il est fait grand cas de Registrar Lite (de Resplendence) pour lire cette clé. Je démontre dans La Manip que cet utilitaire est comme les autres, il ne voit rien.

    La Manip
    http://assiste.com/manip.html

    Pierre (aka Terdef)
    1. j'ai fait une fausse manip...donc : je rappelle que j'y connais pas gd chose!!! et j'aimerai garder mon ordi "propre"...quoi qu'il en soit merci, merci jess pour ton aide précieuse!!!;)
      1. Contributeur sécurité
        Bonjour Niko

        La Manip est curative mais aussi préventive et t'aide à garder un PC propre.

        Mais elle te recommande l'usage d'un antivirus et d'un firewall au minimum si tu veux te protéger et protéger les autres.

        La Manip
        http://assiste.com/manip.html

        Considère également le KIT sécurité sur le même site, à base de gratuits.

        Pierre (aka Terdef)

        Pierre (aka Terdef)
    2. si ça craint pas plus que ça j'essaierai ...plus tard mais j'ai deux questions : d'abord suis-je débarassé de "i-dialer"???(mais ça j'aurai la réponse rapidement à priori)
      et surtout comment protéger mon ordi et....gratuitement??? (j'ai pas de pare feu ou de machin truc...je rappelle que j'y connait pa
      1. re salut niko; le scan a l'air propre y'a pas de virus y'a just un fichier suspect ( Suspicious files) donc rien de grave si tu veut quand meme le suprimer fait comme ceci

        tu affiche les fichier cacher comme je t'ai montrer plus haut
        et tu telecharge the kill box comme ceci

        Ajouté par balltrap34(27/05/2004 à 22:59 GMT+1)
        salut
        essai avec ceci
        Télécharge "TheKillBox" sur :
        http://download.broadbandmedic.com/

        Pose-le sur ton bureau. Lance-le.
        Dans "Paste full path of file.." ->copie/colle:
        (le chemin du fichier) donc tu ecrit ( c:\WINDOWS\Downloaded Program Files\emsat_ver3_son.ocx )

        Décoche "Create backup.."

        Clique "Kill File".

        Redémarre.

        @++++++
        1. bon voila, j'ai fait mes scan, supprimé ce que tiu m'as it et d'autres trucs entre temps (mes nouveaux scan faisaient état de nouv.virus) mais voila, emsat_ver3_son.ocx reste introuvable (mode sans échec ou pas par "demarrer/rechercher"). Voila le dernier résultat de mes scan et que dois je faire maintenant, je vous écoute, je suis tout ouïe:

          Scan started at 06/07/04 12:31:05

          Scanning memory...
          c:\WINDOWS\Downloaded Program Files\emsat_ver3_son.ocx - Clicker:Win32/Aspower.B -> Suspicious

          Scanned
          ============================
          Objects: 27870
          Directories: 2338
          Archives: 637
          Size(Kb): -452892
          Infected files: 0

          Found
          ============================
          Viruses found: 0
          Suspicious files: 1
          Disinfected files: 0
          Mail files: 381
          1. salut niko ne desactive pas la memoire virtuelle. ca n'a rien avoir .
            @+++++++++++
            1. je suis sous win98se!! Est ce que ça revient à "désactiver le mémoire virtuelle" dans panneau de configuration/Système/performances/mémoire virtuelle ?
              merci encore jess!!!
              1. salut fait comme ceci

                redemarre en mode sans echec (redemarage + tapotte sans cesse sur f8 ou f5)

                ensuite desactive ta restaration (si ta le xp ) comme ceci :
                clike droit sur post de travaille/proprietes/restauration system et la tu coche desactiver la restauration du systeme tu applique

                ensuite tu affiche les fichier cacher comme ceci :
                clicker sur demarrer/panneau de configuration/option des dossiers/affichage
                Cocher afficher les dossiers cacher
                Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"
                Puis fais «Ok» pour valider les changements.
                Decocher masquer les extentions dont le type est connues

                ensuite tu va dans demarrer/rechercher et tape

                do.exe
                xnxlhssdifh.exe
                pup.exe
                qttasks.exe
                SCVHOST.EXE
                REGCPM32.EXE
                tmksrvu.exe
                sysapp.exe
                dtc32.dll
                SCK.exe
                tmk2206.exe
                dload.exe
                emsat_ver3_son.ocx
                tu les suprime et tu vide ta corbeille ensuite tu refait un scan si tt va bien reactive ta restauration
                @+++++++++++
                1. Salut a tous

                  j'ai été infecté par dialer aujourd'hui et j'ai réussi a m'en débarrasser grace a ce que j'ai pu lire ici.
                  Donc je remercie tout le monde pour l'aide que vous m'avez apportée et qui m'a évité de galérer trop longtemps (mention spéciale pour jess15 qui a beaucoup bossé ici ).

                  Scanned
                  ============================
                  Objects: 28109
                  Directories: 3057
                  Archives: 629
                  Size(Kb): 881364
                  Infected files: 0

                  Found
                  ============================
                  Viruses found: 0
                  Suspicious files: 0
                  Disinfected files: 0
                  Mail files: 82

                  ca fait plaisir à voir ;-)

                  merci beaucoup, salut
                  1. de rien :)Spayn
                    @++++
                    bonne nuit
                2. j'ai finallement pu faire le scan ça donne ça :

                  Scan started at 05/07/04 22:27:12

                  Scanning memory...
                  c:\do.exe - TrojanDownloader:Win32/Jitux -> Infected
                  c:\xnxlhssdifh.exe - TrojanDownloader:Win32/Femad.F -> Infected
                  c:\WINDOWS\pup.exe - Trojan:Win32/Revop.D -> Infected
                  c:\WINDOWS\qttasks.exe - Clicker:Win32/Small.D -> Infected
                  c:\WINDOWS\SYSTEM\SCVHOST.EXE->(Yoda's Crypt v1.2) - Trojan:Win32/Dasmin.B -> Infected
                  c:\WINDOWS\SYSTEM\REGCPM32.EXE->(Yoda's Crypt v1.2) - Trojan:Win32/Dasmin.B -> Infected
                  c:\WINDOWS\SYSTEM\tmksrvu.exe - TrojanDownloader:Win32/Esepor.G -> Infected
                  c:\WINDOWS\SYSTEM\sysapp.exe - TrojanDownloader:Win32/Moss.A -> Infected
                  c:\WINDOWS\SYSTEM\dtc32.dll - TrojanDownloader:Win32/Wintrim.AH -> Infected
                  c:\WINDOWS\SYSTEM\SCK.exe - Trojan:Win32/Revop.D -> Infected
                  c:\WINDOWS\TEMP\tmk2206.exe - TrojanDownloader:Win32/Esepor.D -> Infected
                  c:\WINDOWS\TEMP\dload.exe->(UPXW) - TrojanDownloader:Win32/Small -> Infected
                  c:\WINDOWS\Downloaded Program Files\emsat_ver3_son.ocx - Clicker:Win32/Aspower.B -> Suspicious

                  Scanned
                  ============================
                  Objects: 27754
                  Directories: 2314
                  Archives: 628
                  Size(Kb): -533823
                  Infected files: 12

                  Found
                  ============================
                  Viruses found: 10
                  Suspicious files: 1
                  Disinfected files: 0
                  Mail files: 375
                  1. salut il faut que ta session sois administrateur et il faut aussi que tu regle tes paramettre de securiter sur par defaut comme ceci

                    demarrer/paneau de configuration/option internet/ securiter (et mettez tout (internet,intranet,site de confiance,site sensible) sur "par defaut apres allais a l'onglet avancer et cliker sur par defaut et appliqué apres allais a l'onglet confidencialité et mettez la aussi sur par defaut tu redemarre et tu refait un scan

                    @+++++++++++++++++
                    1. en attendant que ça scane une info : j'ai vu qu'il y a un logiciel présent sur mon pc impliqué dans cette histoire "dsb.exe", malheureusement je ne peux que le "déplacer" dans la corbeille : impossible à supprimer définitevement le message est le suivent :
                      "vérifiez que le disque n'est pas plein ou protégé en écritrure ou que le fichier n'est pas utilisé actuellement"

                      pour ce qui est http://www.ravantivirus.com/scan/ voila ce qui apparait : Failed to load ActiveX control!
                      -- You must have administrative rights on this computer;
                      you also must have the Internet Explorer security settings to the Medium level.
                      pour faire gagner du temps et de l'énergie aux bonnes ames voulant m'aider : j'ai réglé mon niveau de sécurité sur moyen...voila j'attends votre aide mes sauveurs!!!
                      1. salut tt d'abord fait un scan en ligne comme ceci

                        jouté par balltrap34(27/05/2004 à 22:59 GMT+1)
                        salut
                        Faite scan en ligne et coller le rapport ici sur le post
                        utiliser l'antivirus en ligne suivant :
                        http://www.ravantivirus.com/scan/
                        Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.

                        Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
                        A la fin de l'analyse, copier/coller le rapport ici.
                        on te diras quoi faire ensuite

                        @++++++++++
                        1. salut tout le monde!
                          je suis sous win 98 se et je suis emmer.. par i-dialer. Serait il possible de faire unrécapitulatif de la manière de se débarasser de ce dialer, car je m'y perd ds ce long post?
                          pour info : j'ai fait des scan avec : spybot 1.3 actualisé, spyware adware remover, et ça s'arrange pas voili voilou....enfin je suis un naze de l'informatique mais plein de bonne volonté. Help!!!merci d'avance!!
                          1. Salut, Depuis que j'ai utilisé les solutions de Balltrap et Wael, que je remercie encore, c'est à dire Remouveur en mode sans echec et Spybot, je suis débarassé de I-Dialer et des dialers automatiques.
                            Merci les gars.
                            • 1
                            • 2
                            • 3
                            • 4
                            • 5
                            • 6