J'ai été confronté à ce truc aujourd'hui même sur le poste d'un utilisateur..
au bout d'un combat acharné j'en suis venu à bout.
Je me suis inspiré de ceci trouvé sur le net (http://forum.telecharger.01net.com/telecharger/virus_et_assimiles/trojan_et_spywares/infecte_par_nailexe-392519/messages-1.html) :
Citation :
Crées un fichier avec le bloc note et colle ce texte dedans :
ECHO OFF
cd\windows
Nail.exe /FULLREMOVE
sc config SvcProc start= disabled
sc stop SvcProc
sc delete SvcProc
attrib -s -r -h nail.exe
attrib -s -r -h svcproc.exe
del nail.exe
del svcproc.exe
exit
Enregistre le fichier sur ton bureau sous le nom remove.bat en séllectionnant "all" dans type de fichier
----
Redémarre en mode sans échec (session administrateur si possible), (en tapotant F8 au démarrage). Si tu ne comprend pas, >>regarde ici<<.
---
Double-clic sur remove.bat. Une fenêtre devrait s'ouvrir et se fermer très rapidement --- c'est normale.
---
Lance HijackThis -> Do a sysytem scan only -> coche ces lignes :
R3 - URLSearchHook: (no name) - {CE000994-A58C-4441-8938-744CD72AB27F} - (no file)
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
O2 - BHO: AuroraHandlerObj Class - {4AA870AC-8427-42a4-B92E-ECD956197489} - C:\WINDOWS\AuroraHandler.dll (file missing)
O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [8dcp7h9c] C:\WINDOWS\system32\8dcp7h9c.exe
O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe
O4 - Global Startup: hpoddt01.exe.lnk = ?
O16 - DPF: {288C5F13-7E52-4ADA-A32E-F5BF9D125F98} (CR64Loader Object) - htp://www.miniclip.com/bestfriends/retro64_loader.dll
O16 - DPF: {3FE16C08-D6A7-4133-84FC-D5BFB4F7D886} (WebGameLoader Class) - htp://www.miniclip.com/ricochet/ReflexiveWebGameLoader.cab
Clique Fix Checked.
-----
Supprime :
C:\WINDOWS\system32\8dcp7h9c.exe <-fichier
C:\WINDOWS\Nail.exe <-fichier
Lance CleanUp (Attention à la fin quand tu mets oui, il te déloge de ta session).
|
Mais comme ça ne fonctionne à moitié, j'y suis allé un peu à l'arrache :
- bootage en mode sans echec.
même là il apparait dans la liste des processes sous une forme genre eggrdgf.exe. (Une clé de registre dans HKLM/software/microsoft/windows/currentversion/run du même nom existe aussi)
- execution du petit batch indiqué plus haut
- suppression de la clé indiquée par hijackthis
- arret du processus "eggrdgf.exe" en question + suppression de la clé de registre.
théoriquement à ce moment là, le nail.exe ne doit plus exister (enfin c'était le cas chez moi). Il m'a suffit de rebooter à l'arrache pour eviter que windows enregistre des paramètres dans la bdr en se fermant. au reboot je n'avais plus rien..
Message édité par Arn0 le 23-08-2005 à 19:45:29