Re,
1 Télécharge les outils suivants:
*PocketKillBox
http://www.bleepingcomputer.com/fi [...] illBox.zip
*DelDomain.inf
http://www.mvps.org/winhelp2002/restricted.htm
*EasyCleaner
http://personal.inet.fi/business/toniarts/ecleane.htm
*Hoster
http://www.funkytoad.com/download/hoster.zip
*Smitfraud.reg
http://www.bleepingcomputer.com/fi [...] tfraud.reg
IMPORTANT
Tu dois effectuer toutes les corrections HORS CONNEXION. Imprime cette page
2 Assure toi d'avoir accès à tous les fichiers.
Citation :
Poste de travail
Menu "Outils", "Option des dossiers", onglet "Affichage" :
Activer la case : "Afficher les fichiers et dossiers cachés"
Désactiver la case : "Masquer les extensions des fichiers dont le type est connu"
Désactiver la case : "Masquer les fichiers protégés du système d'exploitation"
Puis "Appliquer".
|
-3-Désinstalle via Ajout/suppression des programmes le(s) programme(s) suivant(s) si présents:
Security IGuard
Virtual Maid
Search Maid
Spywarevanisher
IST Service
Internet Optimizer
180searchassistant
AntivirusGold
PSGuard
SideFind
-4-Clic droit sur
ce fichier http://www.bleepingcomputer.com/fi [...] tfraud.reg > Enregistrer la cible sous, et tu télécharges ce fichier sur ton bureau.
Une fois téléchargé, double-clique sur smitfraud.reg et clique sur Oui lorsqu'on te demande confirmation pour Fusionner.
Lorsque tu reçois un message du bon déroulement, supprime le fichier smitfraud.reg
-5-Lance PocketKillBox, coche la case "Delete on reboot". Ne pas fermer le programme.
Fais Démarrer ->Exécuter, tape notepad, un fichier bloc-notes s'ouvre
Ensuite tu fais Ctrl-A pour sélectionner tout le texte suivant , Ctrl-C pour le copier dans le presse papier.
---------------------------------------------------------------------
C:\wp.exe
C:\wp.bmp
C:\bsw.exe
C:\Windows\sites.ini
C:\Windows\popuper.exe
C:\Windows\zloader3.exe
C:\Windows\system32\wp.bmp
C:\Windows\System32\hhk.dll
C:\Windows\System32\wldr.dll
C:\Windows\System32\helper.exe
C:\Windows\System32\intmon.exe
C:\Windows\System32\shnlog.exe
C:\Windows\system32\perfcii.ini
C:\Windows\System32\intmonp.exe
C:\Windows\System32\msmsgs.exe
C:\Windows\system32\msole32.exe
C:\Windows\System32\ole32vbs.exe
C:\WINDOWS\system32\oleadm.dll
C:\WINDOWS\system32\oleadm32.dll
C:\WINDOWS\system32\usbn.exe
C:\WINDOWS\System32\intel32.exe
C:\WINDOWS\System32\hookdump.exe
-----------------------------------------------------------
Sur PocketKillBox-->File-->Paste from Clipboard,tu cliques ensuite sur la croix rouge
Au deux messages qui vont s'afficher, tu réponds par "YES"
6 Redémarre en mode sans échec.
7 Lance Hijackthis, scan, et coche les lignes ci-dessous:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.oneclicksearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.oneclicksearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.oneclicksearches.com/search.php?qq=%1
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.oneclicksearches.com/
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe
O2 - BHO: SABHO - {21B4ACC4-8874-4AEC-AEAC-F567A249B4D4} - c:\program files\180searchassistant\saishook.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll (file missing)
O3 - Toolbar: Starware - {D49E9D35-254C-4c6a-9D17-95018D228FF5} - C:\Program Files\Starware\bin\Starware.dll (file missing)
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Daily Weather Forecast] C:\Program Files\Daily Weather Forecast\weather.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [bnxrwbr] c:\windows\system32\bnxrwbr.exe
O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\System32\WinSys.exe
O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
O4 - HKLM\..\Run: [IbHVKfhc] C:\WINDOWS\qxxfdvot.exe
O4 - HKLM\..\Run: [SurfAccuracy] C:\Program Files\SurfAccuracy\SAcc.exe
O4 - HKLM\..\Run: [Internet Optimizer] "C:\Program Files\Internet Optimizer\optimize.exe"
O4 - HKLM\..\Run: [sais] c:\program files\180searchassistant\sais.exe
O4 - HKLM\..\Run: [rkn] C:\WINDOWS\rkn.exe
O4 - HKLM\..\Run: [AntivirusGold] C:\Program Files\AntivirusGold\AntivirusGold.exe /h
O4 - HKLM\..\Run: [PSGuard spyware remover] C:\Program Files\PSGuard\PSGuard.exe
O4 - Startup: SAM.lnk = C:\Program Files\SAM\SAM.exe
O4 - Global Startup: Lancement rapide de Microsoft Office OneNote 2003.lnk = C:\Program Files\Microsoft Office\OFFICE11\ONENOTEM.EXE
O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZNfox000
O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Program Files\SideFind\sidefind.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O15 - Trusted Zone: *.musicmatch.com
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] 6940958907
O16 - DPF: {99410CDE-6F16-42ce-9D49-3807F78F0287} (ClientInstaller Class) - http://www.180searchassistant.com/180saax.cab
O18 - Protocol: vskype - (no CLSID) - (no file)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O20 - Winlogon Notify: style2 - C:\WINDOWS\q5891828_disk.dll
8 Ferme toutes les fenêtres Internet Explorer, Outlook Express sauf Hijackthis, puis clique sur "Fix checked"
9 Supprime les fichiers et dossiers suivants si présents.
C:\WINDOWS\System32\winnook.exe
C:\Program Files\Search Maid
C:\Program Files\Virtual Maid
C:\Windows\System32\Log Files
C:\Program Files\Security IGuard
C:\Program Files\Spywarevanisher
msmsgs.exe< utilise la fonction rechercher localisation probable System32
c:\program files\180searchassistant
C:\Program Files\Daily Weather Forecast
c:\windows\system32\bnxrwbr.exe
C:\WINDOWS\System32\WinSys.exe
C:\Program Files\ISTsvc
C:\WINDOWS\qxxfdvot.exe
C:\Program Files\SurfAccuracy
C:\Program Files\Internet Optimizer
C:\WINDOWS\rkn.exe
C:\Program Files\AntivirusGold
C:\Program Files\PSGuard
C:\Program Files\SideFind
C:\WINDOWS\web\< le contenu du dossier
MsgPlusLoader.dll< utilise la fonction rechercher
C:\WINDOWS\q5891828_disk.dll
Vide la corbeille.
10 Redémarre normalement
11 Ouvre Hoster, et clique sur "Restore Original Hosts" ---> "OK"
Quitte le programme.
12 Fais un clic droit le fichier Del_Domains.inf -->Installer
13 Lance et exécute EasyCleaner.
N'utilise que les fonctions Inutiles et Registre.
Supprime tout ce qu'il te propose.
-14-Redémarre et poste un nouveau rapport Hijackthis.
Méthodologie: queruak
Message édité par stonangel le 13-07-2005 à 14:32:13