Bonjour mandream1,
Ce qu'il faut faire :
- ouvrir le fichier hosts (fichier sans extension dans le dossier C:\Windows\system32\drivers\etc) par le Bloc-notes, supprime tout son contenu sauf la ligne :
127.0.0.1 localhost
sauvegarder le fichier.
- désactiver la restauration système. Pour cela, utiliser le bouton Nouvelle tâche pour lancer le fichier C:\Windows\system32\sysdm.cpl, si le lancement échou, lancer l'invite de commandes (C:\Windows\system32\cmd.exe) puis depuis l'invite, exécuter la commande :
C:\Windows\system32\control.exe C:\Windows\system32\sysdm.cpl
aller dans l'onglet Restauration système, cocher la case Désactiver... -> OK.
- Ouvrir C:\Windows\win.ini par le Bloc-notes, supprimer cette ligne si elle y est :
run=<Windows>\soft.exe
- installer et mettre à l'antivirus Kaspersky et scanner à fond le PC.
- suivre les instructions de la fiche Norton :
http://www.symantec.com.pr/region/ [...] ncash.html
et/ou la fiche Sophos :
http://www.sophos.com/virusinfo/analyses/w32bubea.html
pour nettoyer la base de registre et les fichiers contaminés (explorer.new et wininit.ini dans C:\Windows, soft.exe et [nom_aléatoire].exe dans C:\Windows\system32.
Tu peux copier ce code dans un fichier que tu nommeras <nom_quelconque>.reg - le nom n'a pas d'importance, mais l'extension doit être obligatoirement .reg et non pas .reg.txt ou .reg.autre_chose.
Code :
- Windows Registry Editor Version 5.00
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
- "run"=-
- [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
- "run"=-
- [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
- "Web Service"=-
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
- "Web Service"=-
- [HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\WindowsFirewall\
- DomainProfile]
- "EnableFirewall"=-
- [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\
- DomainProfile]
- "EnableFirewall"=-
- [HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\WindowsFirewall\
- StandardProfile]
- "EnableFirewall"=-
- [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\
- StandardProfile]
- "EnableFirewall"=-
- [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
- SystemRestore]
- "DisableSR"=-
- [HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\
- WindowsUpdate\AU]
- "NoAutoUpdate"=-
- "AUOptions"=-
- [HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\
- WindowsUpdate\AU]
- "NoAutoUpdate"=-
- "AUOptions"=-
- [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center]
- "FirewallDisableNotify"=-
- "UpdatesDisableNotify"=-
- "AntiVirusDisableNotify"=-
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
- "FirewallDisableNotify"=-
- "UpdatesDisableNotify"=-
- "AntiVirusDisableNotify"=-
- [-HKEY_CURRENT_USER\Software\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}]
- [-HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}]
|
Double-cliquer sur ce fichier puis répondre Oui à la question Si vous voulez fusionner...
Attention : ce script supprime les clés de registre ajoutées par le virus comme indiqué sur le fiche Norton. Par précaution, vérifier manuellement tout de même ces deux clés :
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
pour s'assurer qu'il n'y a pas d'entrées "étrangères".
- Dans le gestionnaire des tâches, onglet Applications, faire Nouvelle Tâches, inscrire dans le champ Ouvrir : C:\Windows\system32\sfc.exe /scannow pour réparer les fichiers systèmes. Si en cours de route, tu as des messages d'erreur, faire OK pour ignorer. Répéter la manip (sfc /scannow) jusqu'à ce que tout roule sans erreur (pour Argawaen, c'était deux scans de suite).
- Passer un scan avec HijackThis et évaluer le log sur hijackthis.de
- Par précaution, rescanner avec Kaspersky et/ou en ligne (secuser.com).
- Enfin, quand on est sûr que tout redevient normal (tout fonctionne, plus de fichiers contaminés, plus de clés de registre "de trop" comme signalées dans les fiches), clique droit sur Poste de travail -> Propriétés -> onglet Restauration système -> décocher la case -> OK pour réactiver la resto système.
Voilà. Bon courage et tiens-nous au courant du résultat ou si tu as encore des questions.
Message édité par wackevat le 04-07-2005 à 14:49:30