Chargement en cours...
Connexion au forum informatique de Sur-la-Toile
La discussion « infection par Smitfraud-C et Smitfraud-C.toolbar888 » se trouve dans le forum « Virus, troyens, etc... »
Statut de la discussion » infection par Smitfraud-C et Smitfraud-C.toolbar888 « ( résolue)

infection par Smitfraud-C et Smitfraud-C.toolbar888

Le 11-05-2007 à 17:32 #

ok, nico voici le nouveau rapport de hijackthis


...

Le 11-05-2007 à 17:46 #

fais ceci dans l'ordre

Faire
Démarrer==> Exécuter ==> Ecrire: services.msc
Dans le tableau qui s’ouvre chercher : C:\WINDOWS\retadpu1000272.exe
Double-clic dessus==> dans type de démarrage ==>Désactiver ==> en dessous
Arrêter

pareil avec C:\WINDOWS\SYSTEM32\winzlo32.dll

lancer hijack :

cocher

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://download.avsmedia.com/avsvideotools.exe

O2 - BHO: (no name) - {6FE732D5-666F-4331-94BF-5AA3DA9C0B4B} - C:\WINDOWS\system32\yaywvsr.dll (file missing)

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O4 - HKLM\..\Run: [InstantAccess] C:\PROGRA~1\TEXTBR~1.0\Bin\INSTAN~1.EXE /h

O4 - HKLM\..\Run: [SManager] smanager.7.exe

O4 - HKLM\..\Run: [runner1] C:\WINDOWS\retadpu1000272.exe 61A847B5BBF72813329B385475FB01F0B3E35B6638993F4661AA4EBD86D67C56389B284534F310


O4 - HKLM\..\RunServices: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1.0\Bin\REGIST~1.EXE

O20 - Winlogon Notify: winzlo32 - C:\WINDOWS\SYSTEM32\winzlo32.dll

fix checked




supprimer si présent dans C:\WINDOWS\SYSTEM32\ >> winzlo32.dll

et dans C:\WINDOWS\ >> retadpu1000272.exe

démarrer >> rechercher >> tous les dossiers/fichiers ( valdier la recherche dans les dossiers/fichiers cachés ) et supprimer si présent

>> RegisterDropHandler
>> SManager

supprimer en mode sans échec si le mode normal je marches pas

vider la corbeille

refaire un hijack



Le 11-05-2007 à 18:05 #

thegame, je suis désolé mais je bute sur la 1ere étape de tes instructions, mes connaissances en informatiques étant limitées, voici comment se présente la liste des services du tableau dont tu parles (voir tableau ci-joint).
Du coup je ne parviens pas à trouver C:\WINDOWS\retadpu1000272.exe et C:\WINDOWS\SYSTEM32\winzlo32.dll

il doit y avoir une manip...désolé de ralentir la cadence


Attachement: services.JPG

Le 11-05-2007 à 18:08 #

erreur de ma part je crois ( journée de mer*e hier et aujourd'hui )

appuis sur CTRL + alt + supp

>> processus

retadpu1000272.exe >> terminer le processus

et dans la recherche >>

ajoute ceci à supprimer : winzlo32.dll



[ Ce message a été modifié par : : thegame le 11-05-2007 18:14 ]

Le 11-05-2007 à 18:17 #

pas de soucis thegame, merci de prendre du temps pr les PB de tout le monde.

donc j'ai stoppé le retadpu1000272.exe
que dois-je faire ensuite, passer directement à l'étape "lancer hijack" ou je dois faire qqchose concernant C:\WINDOWS\SYSTEM32\winzlo32.dll? (si oui, quoi précisement?, puisqu'il ne fait pas partie des processus à stopper comme retadpu1000272.exe)

merci thegame

Le 11-05-2007 à 18:19 #

fais le hijack ( coches les lignes cités au dessus )

supprimer si présent dans C:\WINDOWS\SYSTEM32\ >> winzlo32.dll

et dans C:\WINDOWS\ >> retadpu1000272.exe

démarrer >> rechercher >> tous les dossiers/fichiers ( valdier la recherche dans les dossiers/fichiers cachés ) et supprimer si présent

>> RegisterDropHandler
>> SManager

supprimer en mode sans échec si le mode normal je marches pas

vider la corbeille

refaire un hijack

Le 11-05-2007 à 18:53 #

alors j'ai fait le hijackthis comme convenu et coché les cases indiquées dans tes instructions.
Ensuite j'ai enlevé manuellement dans les dossiers indiqué le C:\WINDOWS\ >> retadpu1000272.exe
puis j'ai tenté de faire pareil pour C:\WINDOWS\SYSTEM32\ >> winzlo32.dll mais il refuse de le supprimer même en mode sans échec (comme si la ressource était utilisée ailleur?)
bref j'ai quand même enlevé manuellement et toujours en mode sans échec RegisterDropHandler.exe mais pas SManager car j'hésite entre "Smanager.7.exe" et "Smanager.7.exe-23466128.pf", lequel choisir?
bref, entre temps j'ai redémarré en mode normal puis vide rla corbeille mais les message de avast! alertant de la présence d'un virus sont tjrs là.
voilà où j'en suis.


...

Le 11-05-2007 à 19:19 #

"Smanager.7.exe" et "Smanager.7.exe-23466128.pf" >> supprime les 2.



redémarre en mode sans échec

supprime dans C:\WINDOWS\TEMP\ >> win7B.tmp.exe

et dans C:\WINDOWS\ >> retadpu1000272.exe

vide ta corbeille

lance hijack :

coche

O4 - HKLM\..\Run: [SManager] smanager.7.exe

O4 - HKLM\..\Run: [runner1] C:\WINDOWS\retadpu1000272.exe 61A847B5BBF72813329B385475FB01F0B3E35B6638993F4661AA4EBD86D67C56389B284534F310

O20 - Winlogon Notify: rqrrrqo - C:\WINDOWS\SYSTEM32\rqrrrqo.dll

O20 - Winlogon Notify: winzlo32 - C:\WINDOWS\SYSTEM32\winzlo32.dll

fix checked

relancer hijack

Dans hijack
= Open the misc tools section
= Delete a file on reboot
= coller dans la case ce texte en gras : O20 - Winlogon Notify: winzlo32 - C:\WINDOWS\SYSTEM32\winzlo32.dll
et
O20 - Winlogon Notify: rqrrrqo - C:\WINDOWS\SYSTEM32\rqrrrqo.dll
= ok



refais un hijack



[ Ce message a été modifié par : : thegame le 11-05-2007 19:21 ]

Le 11-05-2007 à 19:44 #

thegame, j'ai réussi toutes les étapes dcitées par ton message précédent voici maintenant le rapport hijackthis



merci mille fois encore

Le 11-05-2007 à 19:50 #

le plus gros est parti mais il reste toujours les 020. ( pas de ta faute t'inquiètes pas )

Killbox ---> http://www.bleepingcomputer.com/files/spyware/KillBox.zip
aide killbox --> http://perso.orange.fr/jesses/Docs/Logiciels/KillBox.htm

C:\WINDOWS\SYSTEM32\rqrrrqo.dll

Clique sur le menu 'File' de KillBox (en haut à gauche) et choisis Paste from clipboard
Sélectionne "Delete on reboot"
Clique sur le bouton : All Files (!important!)
Clique maintenant sur le bouton Kill (cercle rouge avec un X blanc)
Killbox va te demander "...Would like to Reboot now ?", clique YES et attends le redémarrage.
Si tu ne reçois pas ce message, redémarre le PC normalement.
Après redémarrage, relance Killbox puis clic sur le menu fichier -> Logq -> Actions History Log
Poste le rapport ici
Supprime ensuite ce dossier :
C:\!KillBox
Vides ta corbeille

pareille pour

C:\WINDOWS\SYSTEM32\winzlo32.dll

refais un hijack


» Liste des Forums » Virus, troyens, etc...




Ces discussions pourraient vous intéresser également:


smitfraud- c.toolbar888
Smitfraud.C- Toolbar888
Smitfraud-C. Toolbar888
smitfraud-C Toolbar888 : damnation !!!
Virus smitfraud-c toolbar888, help...

Sujets Connexes

Arakien & WéWé


Forums

Navigation


Publicité

Connectés

Il y a actuellement 71 visiteurs et 1 toilien en ligne.

Recherche

Concours


Sauf mention contraire, le contenu du blog et du forum est sous licence Creative Commons By-Sa. Vous avez le droit de le reproduire à condition de citer l'auteur, de faire un lien vers la page d'origine, et de partager vos travaux dérivés selon les mêmes conditions.

Conditions d'utilisation -

Partenaires: [Informatique Multimédia] [Portail du Maroc] [Actualité High Tech]
[Tutoriaux Photoshop] [éligibilité ADSL] [Astuces Windows]

Page générée en 198 millisecondes sur WWW2.