Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2268 connectés 

 

 

 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14  15  16
Auteur Sujet :

[Tuto R+] - Virer spywares, searchbars IE et autres joyeusetés

n°1696393
minipouss
un mini mini
Posté le 29-08-2004 à 19:10:00  profilanswer
 

Reprise du message précédent :
oui c'est pas net ce process
 
mais en cherchant sur le web je le trouve dans des log de HijackThis mais personne ne le remarque, bizarre
 
edit : ah si là http://www.experts-exchange.com/Se [...] 51067.html (vers la fin un gars dit de fixer le ligne sous Hijack)


Message édité par minipouss le 29-08-2004 à 19:15:45
mood
Publicité
Posté le 29-08-2004 à 19:10:00  profilanswer
 

n°1696402
shooker
Posté le 29-08-2004 à 19:15:37  profilanswer
 

Il est présent sur ton PC ?

n°1696403
minipouss
un mini mini
Posté le 29-08-2004 à 19:16:17  profilanswer
 

non du tout

n°1696413
shooker
Posté le 29-08-2004 à 19:19:58  profilanswer
 

Tu as win XP pro + sp1 ?
 
J'hésite à le supprimer de regedit, j'ai peur d'avoir des problèmes par la suite.

n°1696419
minipouss
un mini mini
Posté le 29-08-2004 à 19:27:03  profilanswer
 

non j'ai win2k.
 
regarde dans system32 le fichier host32.exe avec un clic-droit pour les propriétés ça te donnera une idée

n°1696423
shooker
Posté le 29-08-2004 à 19:33:16  profilanswer
 

Les propriètés du fichier ne dises rien d'interessant :  
http://membres.lycos.fr/shookak/host32.JPG

n°1696424
minipouss
un mini mini
Posté le 29-08-2004 à 19:34:18  profilanswer
 

il ne donne pas le propriétaire produit?

n°1696425
drexloux
Glop
Posté le 29-08-2004 à 19:34:25  profilanswer
 

host32.exe est bel et bien un trojan. Je sais pas vraiment si il est corrélé à ton prob car il n'est pas "nocif" en soi, il rend juste ton ordi vulnérable en créant des failles.  
 
Il te faut cependant l'enlever :
ctrl+alt+sup et tu kills le processus host32.exe
tu recherches ensuite host32.exe sur ton disque, et tu supprimes.
Ensuite, regedit, puis KEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run ; la tu vires host32.exe
Il est possible que tu aies la clé suivante, alors dans HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>RunServices, et/ou dans  HKEY_CURRENT_USER>Software>Microsoft>Windows>CurrentVersion>Run
ben tu vires la clé : Windows Update = "host32.exe"
 
Il se peut que le trojan aie modifié ton registre, voila ce que tu peux faire si effectivement c'est le cas : toujours dans le registre, aller à HKEY_LOCAL_MACHINE>Software>Microsoft>Ole et à l'entrée EnableDCOM = "N" tu changes EnableDCOM = "Y"  
Puis dans HKEY_LOCAL_MACHINE>System>CurrentControlSet>Control>Lsa,  
restrictanonymous = "dword:00000001" doit devenir restrictanonymous = "dword:00000000"
 
 :jap:


Message édité par drexloux le 29-08-2004 à 19:35:05
n°1696446
shooker
Posté le 29-08-2004 à 19:55:28  profilanswer
 

Merci j'ai retiré host32.exe de KEY_LOCAL_MACHINE>...>Run, le reste de ta description n'était pas modifié. Merci.
 
Dans KEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run j'ai un sous dossier bizar : http://membres.lycos.fr/shookak/regedit.JPG
 
C'est normal ce sous-dossier ? (je sais je suis chiant :p)

n°1696476
drexloux
Glop
Posté le 29-08-2004 à 20:14:03  profilanswer
 

Normal ? Moi je trouve pas çà normal du tout, par contre, à savoir si c'est nocif, je pense pas du tout  :D  
 
Moi jte propose de virer  :hello:

mood
Publicité
Posté le 29-08-2004 à 20:14:03  profilanswer
 

n°1696493
shooker
Posté le 29-08-2004 à 20:27:06  profilanswer
 

Voilà c'est viré :)
 
Bon je viens de finir les upgrade de Norton, je vais faire un ptit scan !

n°1696856
shooker
Posté le 30-08-2004 à 01:40:52  profilanswer
 

Il doit encore y avoir une petite clé malveillante qui traine car la page de démarrage de IE se remet toujours sur IEsp.mht et donc me met un message d'erreur comme quoi le site n'existe pas.
 
Mais là je suis dégouté car Norton m'a trouvé un virus qu'il ne peut bien évidemment pas supprimer... Il s'appel "mscqp32.dll" et Norton me dit que c'est le virus A.exe
 
Pour l'instant je ne vois pas ce qu'il fait à mon PC donc c'est pas très gênant.

n°1696913
darxmurf
meow
Posté le 30-08-2004 à 07:54:12  profilanswer
 

sanpell salut a toi :hello:
 
Dans le premier post on peut rajouter lui http://www.webroot.com/wb/products [...] /index.php c'est notre ami :D
 
et pour les logos il faudrait les mettre sur mon serveur comme ça on aura pas d'image pourrie :(

n°1696973
sanpellegr​ino
Posté le 30-08-2004 à 09:18:44  profilanswer
 

Hello Darxmurf [:al_bundy] !
 
Spysweeper est un shareware ? Si oui suis pas fan :/... mais il a l'air super recommandé :), on peut le rajouter.
 
Et pour les images on pourrait les mettre sur ImageShack mais j'ai un peu la flemme, là :sleep:...


---------------
Got spyware ? | HFR HijackThis Tutorial
n°1697315
drexloux
Glop
Posté le 30-08-2004 à 11:54:41  profilanswer
 

Shooker, recherche sur ton disque le fichier "mscqp32.dll" et supprime le manuellement ; si il te dit qu'il est impossible de le virer, alors fais un ctrl+alt+sup et kill le process.
 
Une fois que c'est fait, va dans registre puis  
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main  
et la tu changes la start parge
 
Passe un coup de cwschredder à jour au cas ou
 
Je pense que la page ne changera plus, fais nous signe si c'est pas le cas

n°1697339
darxmurf
meow
Posté le 30-08-2004 à 12:06:05  profilanswer
 

passe en mode sans echec pour le nettoyage


---------------
Des trucs - flickr - Instagram
n°1697402
shooker
Posté le 30-08-2004 à 12:40:11  profilanswer
 

Le problème c'est que je ne trouve rien sur le DD ni dans le registre sur "mscqp32.dll" et "A.exe" !
 
Il n'y a aucun processus bizar, enfin tout à l'air de bien marcher, sauf le démarrage de IE qui n'est pas trop embêtant.
 
Merci.

n°1697879
darxmurf
meow
Posté le 30-08-2004 à 16:44:19  profilanswer
 

shooker a écrit :

Merci j'ai retiré host32.exe de KEY_LOCAL_MACHINE>...>Run, le reste de ta description n'était pas modifié. Merci.
 
Dans KEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run j'ai un sous dossier bizar : http://membres.lycos.fr/shookak/regedit.JPG
 
C'est normal ce sous-dossier ? (je sais je suis chiant :p)


 
Euh moi je l'ai aussi et c'est normal je pense...
 
Sinon colle nous un log de hijackThis pour voir


---------------
Des trucs - flickr - Instagram
n°1698012
shooker
Posté le 30-08-2004 à 17:57:49  profilanswer
 

Logfile of HijackThis v1.97.7
Scan saved at 17:55:52, on 30/08/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Bluetooth Software\BTTray.exe
C:\PROGRA~1\BLUETO~1\BTSTAC~1.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\SpeedFan\speedfan.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\eMule\emule.exe
C:\a2personalsetup.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\is-LPK9E.tmp\is-JHFJL.tmp
C:\Program Files\a2\a2upd.exe
C:\Program Files\EA GAMES\NFS Underground\Speed.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\MSN Apps\Updater\01.02.0002.1001\fr\msnappau.exe
C:\Program Files\HijackThis\HijackThis.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\System32\IEsp.mht
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {A3DFDA85-1D92-4E28-8C0C-522574ACDC8A} - C:\WINDOWS\System32\msacrohlp.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.1601.0\fr\msntb.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.0002.1001\fr\msnappau.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [SkwatAutoconnect] C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [a²] "C:\Program Files\a2\a2guard.exe"
O4 - Global Startup: BTTray.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Console Java (Sun) (HKLM)
O16 - DPF: {2A32B14F-4D29-4EA3-AC54-E9B19F436CE7} (Scanner Class) - http://www.windowsecurity.com/trojanscan/TDECntrl.CAB
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] 3825863312
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor [...] ebscan.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub [...] wflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8481FC55-FA0F-41F4-9178-15F26D6E5221}: NameServer = 80.10.246.1 80.10.246.132

n°1698047
minipouss
un mini mini
Posté le 30-08-2004 à 18:14:24  profilanswer
 

d'après ce lien http://www.bluestack.org/Iesp.Mht/edit
 
la ligne 02 - BHO: (no name) - {A3DFDA85-1D92-4E28-8C0C-522574ACDC8A} - C:\WINDOWS\System32\msacrohlp.dll est liée à ton problème iesp.mht
 
donc je dirai ferme IE, lance HijackThis et coche les deux lignes concernées puis fixe les ensuite cherche les fichiers donnés dans le lien et supprime les ;)

n°1698163
shooker
Posté le 30-08-2004 à 19:22:04  profilanswer
 

Voilà c'est fait mais en fait je viens de me rendre compte que c'est le dossier "search assistant" dans regedit qui remet à chaque fois mon problème. J'ai trouvé un topic dessus mais helas il est en anglais et je n'arrive pas à tout saisir, pourriez-vous m'aider à comprendre la procédure pour éradiquer ce virus svp :  
 
http://computercops.biz/postp256847.html

n°1698235
minipouss
un mini mini
Posté le 30-08-2004 à 19:50:07  profilanswer
 

tu as fait tout ce qu'il y a dans ce lien ? http://www.bluestack.org/Iesp.Mht/edit
 
je regarde l'autre

n°1698379
shooker
Posté le 30-08-2004 à 21:06:34  profilanswer
 

Oui j'ai fait tout ce qui est marqué à part que je n'ai aucune des clé indiquées à l'étape n°4. La suite n'ai pas utile pour moi car je n'ai pas les autres fichiers.
 
Merci.

n°1698401
minipouss
un mini mini
Posté le 30-08-2004 à 21:16:40  profilanswer
 

et tu as toujours cette saleté? si oui regarde le fichier dont ils parlent dans le lien que tu viens de donner "c:\windows\inf\srchasst.inf " si tu l'as édite le pour voir si tu as la même chose qu'eux dedans.
 
dis moi si c'est ok? après je te traduit ce qu'il faut faire si tu veux, en espérant que ça marchera

n°1698439
shooker
Posté le 30-08-2004 à 21:31:42  profilanswer
 

voilà ce qu'il y a dedans (j'ai mis des "[...]" car il y a beaucoup d'espace vide entre les clés :
 
[version]
signature="$Windows NT$"
ClassGUID={00000000-0000-0000-0000-000000000000}
LayoutFile=layout.inf
 
[DefaultInstall]
CopyFiles=SearchAssistantClient,SearchAssistantChars,SearchAssistantCacheFiles
 
[DestinationDirs]
SearchAssistantClient=25,%SRCHASST_DIR_LFN%
SearchAssistantChars=25,%SRCHASST_DIR_LFN%\chars
SearchAssistantCacheFiles=25,%SRCHASST_DIR_LFN%\%SRCHASST_CACHE_DIR_LFN%\%LCID%
 
;Files to be copied to the users machine
[SearchAssistantClient]
msgr3en.dll,,,32
nls302en.lex,,,32
srchctls.dll,,,32
srchui.dll,,,32
 
[SearchAssistantClient.Security]
"D:P(A;;GRGX;;;BU)(A;;GA;;;BA)(A;;GA;;;SY)"
 
;Character Files to be copied to the users machine
[SearchAssistantChars]
courtney.acs,,,32
earl.acs,,,32
rover.acs,,,32
 
;Cache Files to be copied to the users machine
[SearchAssistantCacheFiles]
balloon.xsl,,,32
bar.xsl,,,32
charchsr.xml,,,32
charctxt.xml,,,32
error.xml,,,32
finish.xml,,,32
indxsvc.xml,,,32
inetfind.xml,,,32
inetopts.xml,,,32
inetpref.xml,,,32
inetsrch.xml,,,32
intents.xml,,,32
intro.xml,,,32
lcladv.xml,,,32
lcladvd.xml,,,32
lcladvdf.xml,,,32
lcladvmm.xml,,,32
lclcomp.xml,,,32
lcldate.xml,,,32
lcldocs.xml,,,32
lclkwrds.xml,,,32
lcllook.xml,,,32
lclmm.xml,,,32
lclmode.xml,,,32
lclother.xml,,,32
lclprog.xml,,,32
lclrfine.xml,,,32
lclsize.xml,,,32
lclsrch.xml,,,32
lcltechy.xml,,,32
[...]
[Strings]
SRCHASST_DIR_LFN = "srchasst"
SRCHASST_CACHE_DIR_LFN = "mui"
[...]
LCID="040C"

n°1698452
shooker
Posté le 30-08-2004 à 21:41:10  profilanswer
 

Dans regedit j'ai toujours ce dossier qui revient :
 
http://membres.lycos.fr/shookak/search%20assistant.JPG

n°1698459
drexloux
Glop
Posté le 30-08-2004 à 21:43:19  profilanswer
 

Je pense qu'il faut que tu cherches les fichiers sur ton disque :
 
msgr3en.dll, nls302en.lex, srchctls.dll,  et srchui.dll
et  
courtney.acs, earl.acs, rover.acs
 
puis que tu les supprimes
 
Enfin, j'espère que ca suffira.
 

n°1698463
minipouss
un mini mini
Posté le 30-08-2004 à 21:45:41  profilanswer
 

ne pas oublier le répertoire c:\windows\srchasst aussi

n°1698468
drexloux
Glop
Posté le 30-08-2004 à 21:48:25  profilanswer
 

ptet mui aussi ?
 
Pis après fais une recherche dans ton registre des noms précédents, et tu vires aussi.
Ce qui comprends ton dossier qui revient à chaque fois

n°1698473
shooker
Posté le 30-08-2004 à 21:55:29  profilanswer
 

en gros faut que je supprime le dossier "srchasst" car tous les fichiers au dessus sont dedans.

n°1698494
shooker
Posté le 30-08-2004 à 22:12:07  profilanswer
 

Voilà j'ai fais un grand vide ! j'ai supprimé tous ces fichiers mais j'arrive pas à virer le dossier. 2min après, les fichiers que j'avais supprimés sont réapparus :/
 
J'ai aussi supprimé toutes les clés qui étaient en rapport avec search assistant (j'ai laissé uniquement les clés "search assistant OC" ).

n°1698503
drexloux
Glop
Posté le 30-08-2004 à 22:19:25  profilanswer
 

La vache mon pov vieux t'es vraiment bien infecté toi  :lol:  
 
tiens essaie ceci
 
http://www3.enigmasoftwaregroup.co [...] unterS.exe

n°1698508
minipouss
un mini mini
Posté le 30-08-2004 à 22:22:41  profilanswer
 

ouaip il a l'air coriace celui-là.
 
pour le dossier, c'est qu'il y a qque chose qui tourne à mon avis
edit : sur computercops (ton lien) le gars dit ça

Citation :

Now this said and done, i went into REGEDIT, deleted anything and everything remotely using the words SRCHASST or SEARCHASSISTANT and still on reboot the damn directories and files are still there.
 
Now i'm completely confused...what was the steps that you said u performed to remove this %(#*@ thing??


donc c'est comme toi en ce moment puis un peu plus tard il dit

Citation :

Well i got rid of it. I had to deleted all the files that was associated with search assistant. I had to delete them all in safe mode, then after deleting them, i had to remove all the entries in my REGEDIT, because i noticed the entries would come back in within 3 seconds of deleting the


là il a réussi.
 
en plus c'est un français alors envoie lui un mail (son adresse est sur le lien que tu as donné) ;)


Message édité par minipouss le 30-08-2004 à 22:28:39
n°1698535
darxmurf
meow
Posté le 30-08-2004 à 22:37:51  profilanswer
 

t'as regardé dans les services windows si y a pas une cochonnerie ?


---------------
Des trucs - flickr - Instagram
n°1698572
shooker
Posté le 30-08-2004 à 23:05:00  profilanswer
 

Non il n'y a rien de bizar. Je vais essayer de contacter le gars pour qu'il essaye de m'aider. Merci

n°1702218
shooker
Posté le 01-09-2004 à 22:42:13  profilanswer
 

Pour l'instant je n'ai eu aucune réponse de sa part :(

n°1702226
minipouss
un mini mini
Posté le 01-09-2004 à 22:46:49  profilanswer
 

pas cool, il a bien été aidé et content de réussir à se débarasser de ça :pfff:

n°1702701
drexloux
Glop
Posté le 02-09-2004 à 11:44:46  profilanswer
 
n°1702730
sanpellegr​ino
Posté le 02-09-2004 à 11:57:51  profilanswer
 

J'ai même plus le [:drapal] sur mon propre topic :pfff:...
 
Je pense que je vais faire une MAJ du 1ier post, en en plus en donnant les liens pour l'outil proposé par Acrobaze (Get_active_services.exe), bien utile :), plus quelques conseils sur la manière de poster si les soluces proposées sur le topic ne fonctionnent pas.


Message édité par sanpellegrino le 02-09-2004 à 11:58:31

---------------
Got spyware ? | HFR HijackThis Tutorial
n°1702737
ludo2604
kitsch' me if u can
Posté le 02-09-2004 à 12:01:26  profilanswer
 

quel soft est le mieux ? yen a tellement en premiere page !


---------------
Make Portraits, Not War!  
n°1702743
sanpellegr​ino
Posté le 02-09-2004 à 12:02:48  profilanswer
 

Ils sont complémentaires, l'idéal est de les utiliser tous (suffit de lire le topic ;) ). Mais les plus répandus sont Adaware SE et Spybot 1.3.


---------------
Got spyware ? | HFR HijackThis Tutorial
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14  15  16

Aller à :
Ajouter une réponse
 

Sujets relatifs
[tapeware] je cherche un petit tuto pour faire des backup plannifiéComment virer un site qui s'ouvre automatiquement ?
[WindowsBlinds] icone musique/video , comment la virer? ( capture )Tojans ou spywares ?
Recherche Doc ou tuto Exchangespywares toujours là !!!!!
MSN Messenger, c'est bourre de spywares ou c'est "fiable"?comment virer search the web !!
[Hotmail] virer définitivement le spam ...comment virer win Me??
Plus de sujets relatifs à : [Tuto R+] - Virer spywares, searchbars IE et autres joyeusetés


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR