Arg Spybot est revenu... (et elitetoolbar aussi, mais ça ça me surprend moins...)
Tu es sûr et certain que ton antivirus est à jour ? Que tu n'as pas exclu des dossiers qui au contraire devraient être surveillés en permanence (comme c:\windows\ ou c:\windows\system32\ ?)
- Dans tous les cas : commence par récupérer toutes les mises à jour de windows que tu n'as jamais téléchargées et installe-les (celles pour IE aussi : je vois que le tien n'est pas à jour) via Windows Update, parce que Spybot peut passer par certaines grosses failles pour se propager...
- Spybot peut se propager par tes partages de fichiers aussi (ça dépend des versions...), donc si tu n'es pas en réseau, tu n'as pas besoin de partager tes fichiers ou ton imprimante et le plus simple est d'ouvrir un fichier avec ton bloc-note, et de copier ces lignes dedans :
Citation :
net share c$ /delete
net share d$ /delete
net share e$ /delete
net share ipc$ /delete
net share admin$ /delete
|
Tu sauvegardes ce fichier en delshare.bat et tu double-cliques dessus (tu peux même les placer dans ton dossier C:\Documents and Settings\Ton_Login_Admin\Menu Démarrer\ à titre "préventif" ).
Par contre si tu es en réseau et que tu tiens à ces partages de fichiers, tu ne peux pas executer ce bat sinon tu vas perdre tous tes partages, mais dans ce cas il faut absolument que tu mettes un password sur ton compte administrateur, et un password "solide" (minimum 8 caractères avec minuscules-majuscules-chiffres et en tout cas qu'il n'ait pas de sens (aucun risque qu'il se retrouve dans le dico du malware).
Dans tous les cas, on reprend :
- Desactiver la restauration système (si tu l'as réactivée entre temps)
- Kille ces fichiers (ctrl+alt+suppr) :
Citation :
C:\WINDOWS\System32\mqfnypg.exe
C:\WINDOWS\System32\runm.pif
|
- Fixe ces lignes :
Citation :
O4 - HKLM\..\Run: [Microsoft Security GManagers] mqfnypg.exe
O4 - HKLM\..\Run: [Microsoftf DDEs ContrDL] runm.pif
O4 - HKLM\..\Run: [checkrun] C:\windows\system32\elitelfv32.exe
O4 - HKLM\..\RunServices: [Microsoft Security GManagers] mqfnypg.exe
O4 - HKLM\..\RunServices: [Microsoftf DDEs ContrDL] runm.pif
O23 - Service: Remote Procedure Call (RPC) Client (RpcClient) - Unknown owner - C:\WINDOWS\System32\rpcclient.exe (file missing)
|
- Supprime ces fichiers :
Citation :
C:\WINDOWS\System32\mqfnypg.exe
C:\WINDOWS\System32\runm.pif
C:\windows\system32\elitelfv32.exe
C:\WINDOWS\System32\rpcclient.exe (s'il existe)
|
- Télécharge ce fichier (c'est un outil qui va te permettre de détecter tous les fichiers d'elitetoolbar susceptibles d'être sur ton disque dur ainsi que toutes les clefs de registres en rapport) :
http://www.simplytech.it/ETRemover/setup.zip
Installe-le sur C:\ET par exemple (tu pourras le désintaller plus tard)
- Reboot en mode sans echec
- Lance ETRemover en mode sans echec et confirme la suppression des fichiers et des clefs de registre qu'il te trouve.
- Reviens sous windows normalement et reposte un log hijackthis.
Message édité par elooo le 20-06-2005 à 02:44:25