Outils de détection et suppression de malware/spywares


Voici quelques utilitaires de détection et suppression de malwares.
Il suffit de télécharger l'un de ces outils en fonction du malware qui infecte votre machine, et de l'executer, ce dernier va scanner l'ordinateur et supprimer le malware.

Je vous conseille aussi d'aller faire un tour sur la page des Removal Tool de Symantec
Si vous rencontrez toujours des problèmes, générez un log à l'aide d'HijackThis - mode d'emploi et venez le poster sur le forum
Vous pouvez aussi scanner votre ordinateur en ligne avec un antivirus en ligne

Notez enfin que vous trouverez une liste plus importante de programmes de sécurités dans la partie Programmes Utiles

Sommaire

  1. Outils de détection et suppression de malware/spywares
    1. Les Anti-Spywares et Anti-Malwares
      1. SpyBot - Search & Destroy
      2. Ad-Aware 2007 Free
      3. a-Squared Free
      4. Windows Defender
      5. Spyware Terminator
      6. SUPERAntiSpyware
      7. CounterSpy
      8. SpySweeper
      9. AVG Antispyware
    2. Fix Divers
      1. CWShredder et CWS.SmartKiller et PV.Zip et AboutBuster
      2. Gator Adware - Removal Tool
      3. VundoFix
      4. Trojan Vundo Removal Tool
      5. Smitrem / SmitFraudFix
      6. Toolbar/BHO Liste
      7. Look2Me Remover / f-Look2me - Look2Me-Destroyer
      8. SdFix
      9. Combofix
      10. RogueRemover
      11. MSNFix
      12. Navilog1
    3. Divers
      1. KillBox
      2. FileAssassin
      3. DelInvFile et Delete FXP Files
      4. The Avenger
      5. HaxFix
      6. The Hoster
      7. HostManager
    4. Rootkit Scanner
      1. F-Secure BlackLight
      2. Sophos Anti-Rootkit
      3. RootkitBuster - Le scanner rootkit de Trend-Micro
      4. BitDefender Rootkit Uncover
      5. Gmer
      6. Vice
    5. Tableau des infections types

Les Anti-Spywares et Anti-Malwares

Tout comme il existe une multitude d'antivirus, beaucoup de programmes anti-spywares ont fleuri.
Voici les plus répandus (qui ne sont pas forcément les plus efficaces).

Une liste plus complète de logiciels de protections est disponible depuis la Partie du site : Aide Logiciels du site

SpyBot - Search & Destroy
Capture de SpyBot - Search & Destroy
Ad-Aware 2007 Free
Contrairement à la majorité des sites WEB, nous ne recommandons pas l'utilisation de cet antispyware, se reporter à la page Adwares/Spywares : Comment NE PAS désinfecter son PC ? pour plus d'informations.
adaware.gif

a-Squared Free
Capture de a-squared
Windows Defender
Windows Defender

Spyware Terminator
Spyware Terminator est un anti-spyware très efficace pour les infections de type SuferSide Kick & E2Give
Capture de Spyware Terminator
SUPERAntiSpyware
SUPER AntiSpyware très efficace
CounterSpy
CounterSpy AntiSpyware de SunBelt
SpySweeper
Tutorial SpySweeper
AVG Antispyware
AVG Antispyware

Fix Divers

Voici une liste de fix.
Une fix étant un programme qui supprime une infection particulière, veillez donc bien à vérifier qu'il correspond à l'infection que vous avez sinon ça ne sert à rien de l'utiliser.
CWShredder et CWS.SmartKiller et PV.Zip et AboutBuster
CWS.SmartKiller et CWShredder permettent de supprimer CoolWWWSearch.SmartKiller et ses variantes :
1. CWS.SnugWeb
2. CWS.CoolSearchA
3. CWS.EZSearch
4. CWS.CraftSearch
5. CWS.FindOnline
6. CWS.ShopNav.D
7. CWS.WebSearch

Téléchargez CWShredder et CWS.SmartKiller"

Capture de CWShredder

Capture de CWShredder

PV.ZIP est un programme qui permet de supprimer des CWS qui possèdent des .dll cachées

AboutBuster est un programme performant permettant de supprimer CWS, HomeSearch, CWS etc..
Vous pouvez consulter ce tutorial : AboutBuster : Suppression des infections CWS, HomeSearch etc..

Capture AboutBuster
Gator Adware - Removal Tool
Spyware qui affiche des popup de publicité concurrentielle en rapport à la navigation en cours. Par exemple, si vous visitez le site d'un constructeur automobile, vous obtiendrez la publicité d'un autre constructeur.

Téléchargez Gator Adware Removal Tool

Gator Adware - Removal Tool

VundoFix
VundoFix est un utilitaire très efficace qui permet de supprimer des infections Virtumonde / Win32:VBStat-c / Trojan-Spy.Win32.VBStat.c

On les reconnait par les lignes 020 d'HijackThis

O20 - Winlogon Notify: fcyxv - C:\WINDOWS\System32\fcyxv.dll
O20 - Winlogon Notify: nnnmk - C:\WINNT\SYSTEM32\nnnmk.dll
O20 - Winlogon Notify: sstqq - C:\WINNT\System32\sstqq.dll
O20 - Winlogon Notify: ursrr - C:\WINNT\System32\ursrr.dll
O20 - Winlogon Notify: ssqro - C:\WINDOWS\SYSTEM32\ssqro.dll


Vundofix, permet de scanner votre ordinateur et de supprimer l'infection par le bouton Remove Vundo

NOTE : Combofix supprime aussi l'infection Virtumonde

Gator Adware - Removal Tool

Trojan Vundo Removal Tool
Symantec Security Response a développé un outil de désinfection pour se débarasser de Trojan Vundo Removal Tool.
Téléchargez Trojan Vundo Removal Tool
Nous vous conseillons aussi de consulter ce tutorial qui explique Comment supprimer le Spyware/Malware Winfixer / Virtumonde / Msevents / Trojan.vundo
Trojan vundo removal tool

Smitrem / SmitFraudFix
SmitRem permet de supprimer : Trojan-Spy.HTML.Smitfraud.c et ses variantes à savoir AntivirusGold, PSGuard Spyware Remover, SpySheriff, Spy Trooper, SpyAxe, Security Toolbar, WinHound et SpywareStrike.
Téléchargez Smitrem
Attention : Smitrem n'est plus mis à jour ! Il est conseillé d'utiliser SmitFraudFix (voir ci-dessous)

SmitFraudFix est un utilitaire qui permet de supprimer les infections de type Desktop Hijack (détournement du bureau). SmitFraudFix supprime un grand nombre d'infections :
Smitfraud, Win32.puper, AVGold, Security iGuard, Spyware Vanisher, quicknavigate.com, updateSearches.com, startsearches.net, Virtual Maid, SpySheriff, PSGuard, SpyAxe, WinHound, AlphaCleaner, AdwarePunisher, SpywareQuake, MalwareWipe, Spyware Soft Stop

Ces infections étant généralement utilisées par les auteurs de Rogues pour vendre leur "faux antispywares"

SmitFraudfix est actuellement toujours maintenu par S!Ri qui le met à jour lors de la sortie de variantes ou de nouvelles infections.
Toolbar/BHO Liste
Toolbar Liste Liste des toolbars avec les fichiers utilisés, interessant lors de l'analyse en cherchant dans cette liste un des fichiers qui se trouve sur votre PC.
BHO Liste Liste des BHO (Browser Helper Object) avec les fichiers utilisés, interessant lors de l'analyse en cherchant dans cette liste un des fichiers qui se trouve sur votre PC.
Look2Me Remover / f-Look2me - Look2Me-Destroyer
f-look2me est un utilitaire de F-Secure qui permet de supprimer le malware Look2me
Look2Me-Destroyer est un autre utilitaire très connu et performant pour supprimer le malware Look2me

Un utilitaire pour supprimer le malware Look2Me
Téléchargez Look2Me Remover

Look2me removal tool

SdFix
SdFix d'AndyManchesta est un fix contre les Backdoor, rootkits et trojans.
Voici la liste des infections visées : http://downloads.andymanchesta.com/RemovalTools/SDFIX_README.TXT
Combofix
Combofix  de sUBs permet de nettoyer :
Les infections Look2me
PurityScan
navipromo/Magic.Control
SurfSideKick / ToolBar888 / 888bar
Virtumonde / Win32:VBStat-c / Trojan-Spy.Win32.VBStat.c
Divers rootkits et divers backdoor.
Infections chinoises
RogueRemover
RogueRemover permet de supprimer comme son nom l'indique les rogues installés sur votre ordinateur, au cas où ces derniers ne peuvent être désinstallé par ajout/suppression de programmes.

L'outils est capable de supprimer : Ads Alert, Adware Bazooka, Adware Filter, Adware Punisher, AdwareDelete, AdwarePatrol, AdwareRemover, AdwareSheriff, AdwareSpy, AlertSpy, AlfaCleaner, Anti Virus Pro, AntiSpyware Soldier, AntiVermins, AntiVirus Golden, BraveSentry, CleanX, Doctor Adware, Doctor Adware Pro, Easy Spyware Killer, ETD Security Scanner, HitVirus, KillAndClean, KillSpy, PAL Spyware Remover, PestBot, PestCapture, PestTrap, RazeSpyware, RebrandSoft AdwareSpyware Remover, Remedy AntiSpy, Spy Defence, Spy iBlock, Spy-Kill, SpyAxe, SpyCut, SpyDeface, SpyDestroy Pro, SpyFalcon, SpyHeal, Spyinator, SpyLax, SpyNoMore, SpySheriff, SpyTrooper, Spyware Disinfector, Spyware Quake, Spyware Remover (SpyAdvanced), Spyware Stormer, SpywareBot, SpywareCleaner, SpywareStrike, SpywareThis, SystemDoctor 2006, The Spy Guard, TitanShield AntiSpyware, Ultimate Defender, VirusBlast, VirusBurst, WinAntiSpyware 2006, WinAntiVirus 2006
Ainsi qu'Adware Cops, AdwareStriker, BPS Spyware Remover, DriveCleaner 2006, Spy Sniper, SpyStriker, Trust Cleaner, TZ Spyware Remover, Ultimate Cleaner, VirusBlaster, WinAntiVirus 2007

Vous pouvez visualiser une liste de rogues à partir de ce lien : Liste des rogues

Site de RogueRemover
Tutorial RogueRemover

RogueRemover
MSNFix
MSNFix est un fix qui supprime les infections se propageant par MSN (plus d'infos : Infection par MSN, Explications, prévention, désinfection)

MSNFix : Fix pour supprimer les infections MSN

MSNFix Supprimer les infections MSN.
Navilog1

Navilog1 supprime les infection Magic.Control/ egdaccess/navipromo
Cette infection est un adware qui ouvre des popups de publicités (casino, rogues spyware-secure, crazy girls etc..), il s'installe avec des programmes dits gratuits :
  • go-astro
  • GoRecord
  • HotTVPlayer
  • MailSkinner
  • Messenger Skinner
  • Instant Access
  • InternetGameBox
  • sudoplanet
  • Webmediaplayer
navilog1 supprime les infections navipromo/Magic.Control


Divers

KillBox
KillBox est un utilitaire qui permet de supprimer des fichiers spécifiques. La suppression peut se faire au démarrage avant que ces derniers ne soient utilisés. Vous pouvez spécifier un fichier ou une liste de fichiers à supprimer (via le presse papier).

Télécharger Killbox et tutorial

capture de l'utilitaire de suppression de fichiers KillBox

capture de l'utilitaire de suppression de fichiers KillBoxpermet de sélectionner le fichier à supprimer

capture de l'utilitaire de suppression de fichiers KillBoxpermet de visualiser les propriétés du fichier sélectionné

capture de l'utilitaire de suppression de fichiers KillBoxlance la suppression, killbox vous demande alors de redémarrer l'ordinateur si vous avez coché l'option Delete on Reboot

Noter que vous pouvez demander à KillBox de supprimer une liste de fichier à partir du presse papier.
Pour cela sélectionner les éléments de la liste, par exemple :
C:\temp\virus.exe
C:\Windows\system32\kamd.exe

puis sur KillBox --> File / Paste from clipboard

FileAssassin
FileAssassin de malwarebytes.org permet de supprimer un fichier en arrêtant le processus ou au redémarrage.
FileAssassin

DelInvFile et Delete FXP Files
DelInvFile est un programme qui se fait fort de supprimer les fichiers avec un nom invalide en utilisant la forme UNC -> http://www.purgeie.com/delinv/index.htm

Delete FXP Files prétend supprimer les dossiers insupprimables -> http://www.jrtwine.com/Products/DelFXPFiles/index.htm
The Avenger
The Avenger, tout comme killbox, permet de supprimer des fichiers, mais il a aussi la possibilité de supprimer des clefs du registre.
La suppression se fait à partir d'un fichier de script ou en entrant manuellement les fichiers/clefs à supprimer.

La structure des fichiers scripts The Avenger est de la forme suivante :
registry keys to delete:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BD6CD737-34E1-4864-8697-83EC081F1989}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{BD6CD737-34E1-4864-8697-83EC081F1989}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sstqq

Files to Delete:
C:\WINDOWS\system32\sstqq.dll
C:\WINDOWS\System32\qqtss.ini
C:\WINDOWS\System32\qqtss.bak1
C:\WINDOWS\System32\qqtss.bak2
C:\WINDOWS\System32\qqtss.ini2
C:\WINDOWS\System32\qqtss.tmp

Attention, cet utilitaire est à utiliser avec précaution puisqu'il peut supprimer des fichiers et surtout des clefs du registre.
Vous risquez sinon d'endommager votre ordinateur.
capture de l'utilitaire de suppression de fichiers KillBox
HaxFix
HaxFix permet de supprimer les infections de type Haxdoor / Goldun.

Exemple :
O20 - Winlogon Notify: avpe32 - C:\WINDOWS\SYSTEM32\avpe32.dll
O20 - Winlogon Notify: avpx32 - C:\WINDOWS\SYSTEM32\avpx32.dll
O20 - Winlogon Notify: avpi32 - C:\WINDOWS\SYSTEM32\avpi32.dll
O20 - Winlogon Notify: fuxx32 - C:\WINDOWS\SYSTEM32\fuxx32.dll
O20 - Winlogon Notify: cert32 - C:\WINDOWS\SYSTEM32\cert32.dll
O20 - Winlogon Notify: tcpR32 - C:\WINDOWS\SYSTEM32\tcpR32.dll
O20 - Winlogon Notify: axxt32 - C:\WINDOWS\SYSTEM32\axxt32.dll
O20 - Winlogon Notify: winm32 - C:\WINDOWS\SYSTEM32\winm32.dll
O20 - Winlogon Notify: snda32 - C:\WINDOWS\SYSTEM32\snda32.dll
O20 - Winlogon Notify: sndu32 - C:\WINDOWS\SYSTEM32\sndu32.dll
O20 - Winlogon Notify: lanH32 - C:\WINDOWS\SYSTEM32\lanH32.dll
O20 - Winlogon Notify: mmx4xt - C:\WINDOWS\SYSTEM32\mmx4xt.dll

L'option 1 analyse le système et créée un rapport sur c:\haxlog.txt
L'option 2 supprime les infections trouvées en vous demandant de fermer toutes les fenêtres, l'ordinateur va alors redémarrer
L'option 3 permet au message echo Insert the haxdoorkey, and then press Enter: d'indiquer les 4 premières lettres du fichier .dll de la ligne 020 d'HijackThis afin de supprimer les variantes non reconnues automatiquement par haxfix.
The Hoster
Certains malwares modifient le fichier HOSTS de Windows (plus d'informations sur le fichier HOST : Le fichier HOSTS dans la résolution DNS sous Windows et GNU/Linux) afin de vous empêcher de consulter les sites des éditeurs d'antivirus, effectuer des mises à jour, télécharger des anti-spywares etc..
Télécharger The Hoster

The Hoster : rétablir son fichier Hoss Windows

HostManager
Page Officielle de HostManager

HostManager : rétablir son fichier Hoss Windows

Rootkit Scanner

Vous trouverez une liste plus importante de Scanner Rootkit dans la partie Programmes Utiles du forum et plus particulièrement sur ce sujet : Les Anti-Rootkit / Scanner Rootkit
F-Secure BlackLight
Voir le tutorial de F-Secure BlackLight

Tableau des infections types


Voici un tableau récapitulatif des types d'infections et des outils à utiliser pour les éradiquer. Vous pouvez aussi vous reporter à la partie Guide de suppression des malwares du site.



Malwares/Fichiers Action à mener : en mode sans échec
pokapoka79/Elitbar :
C:\WINDOWS\etb\nt_hide79.dll
 C:\WINDOWS\etb\pokapoka79.exe
 C:\WINDOWS\ETB\POKAPOKA79.EXE
Télécharger : LQfix.zip
Lancer LQfix.bat
R1 : xxxx.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\rgmua.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\rgmua.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\rgmua.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\rgmua.dll/sp.html#93256
Télécharger :
SpSeHjfix112.zip
SpSeHjfix112.zip
Trojan.Zlob.F
System%\ncompat.tlb
%System%\msvol.tlb
%System%\hp****.tmp où *** est une série de lettres/chiffres aléatoires
Téléchargez Smitfraudfix
Dézipez le
cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)
AlfaCleaner
C:\Program Files\AlfaCleaner\
C:\WINDOWS\system32\oleext.dll
O4 - HKLM\..\Run: [intell321.exe] C:\WINDOWS\system32\intell321.exe
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
Telechargez Smitfraudfix
Dezipez le
cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)

Plus d'informations : Alfa Cleaner
SpyFalcon
C:\Program Files\SpyFalcon
Telechargez Smitfraudfix
Dezipez le
cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)

Plus d'informations : SpyFalcon
SpySherrif
C:\Program Files\SpySheriff\
C:\WINDOWS\system32\paytime.exe
C:\WINDOWS\system32\wininet.dll
Telechargez Smitfraudfix
Dezipez le
cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)

Plus d'informations : SpySherrif
SpywareStrike
O4 - HKLM\..\Run: [SpywareStrike] C:\Program Files\SpywareStrike\SpywareStrike.exe
netwrap.dll
C:\winstall.exe
Telechargez Smitfraudfix
Dezipez le
cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)

Plus d'informations : SpywareStrike & netwrap.dll
SpyAxe
C:\Program Files\SpyAxe\
C:\WINDOWS\system32\wbeconm.dll
Telechargez Smitfraudfix
Dezipez le
cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)

Plus d'informations : SpyAxe
SpywareQuake
C:\Program Files\SpywareQuake\
C:\WINDOWS\system32\wbeconm.dll
C:\WINDOWS\system32\suprox.dll
C:\WINDOWS\system32\stickrep.dll
Telechargez Smitfraudfix
Dezipez le
cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)

Plus d'informations : SpywareQuake
Erreur VC Main.exe / VC client.exe
plus popup disant que vous êtes infectés
Telechargez Smitfraudfix
Dezzipez le
Cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)
MalwareWipe
%DESKTOP%\MalwareWipe.lnk
%STARTMENU%\MalwareWipe 4.1.lnk
%STARTMENU%\Programs\MalwareWipe\*.*
C:\Documents and Settings\user\Application Data\Microsoft\Internet Explorer\Quick Launch\MalwareWipe 4.1.lnk
%PROGRAMFILES%\MalwareWipe\*.*
Telechargez Smitfraudfix
Dezzipez le
Cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)
Safety Bar
O3 - Toolbar: Safety Bar - {052b12f7-86fa-4921-8482-26c42316b522} - C:\Program Files\Safety Bar\Safety Bar.dll
Telechargez Smitfraudfix
Dezzipez le
Cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)
Faux codecs
O2 - BHO: (no name) - {202a961f-23ae-42b1-9505-ffe3c818d717} - C:\Program Files\MPVIDEOCODEC\isaddon.dll
O2 - BHO: (no name) - {202a961f-23ae-42b1-9505-ffe3c818d717} - C:\Program Files\iMediaCodec\isaddon.dll
O2 - BHO: (no name) - {202a961f-23ae-42b1-9505-ffe3c818d717} - C:\Program Files\WinMediaCodec\isaddon.dll
O2 - BHO: (no name) - {202a961f-23ae-42b1-9505-ffe3c818d717} - C:\Program Files\VideosCodec\isaddon.dll
O2 - BHO: (no name) - {202a961f-23ae-42b1-9505-ffe3c818d717} - C:\Program Files\MPVIDEOCODEC\isaddon.dll

--> Popup "critical system error"

Telechargez Smitfraudfix
Dezzipez le
Cliquez sur Smitfraudfix.cmd
Lancez l'option 2 (ET PAS AUTRE CHOSE)
Vundo

O2 - BHO: MSEvents Object - {B313D637-F405-4052-AC37-E2119AB3C8F8} - C:\WINDOWS\System32\vtsqo.dll

O15 - Trusted Zone: http://*.billingnow.com
O15 - Trusted Zone: http://*.reliablestats.com
O15 - Trusted Zone: http://*.winantispyware.com
O15 - Trusted Zone: http://*.winantivirus.com
O15 - Trusted Zone: http://*.winantiviruspro.com
O15 - Trusted Zone: http://*.winfixer.com
O15 - Trusted Zone: http://*.winnanny.com
O15 - Trusted Zone: http://*.winsoftware.com

O20 - Winlogon Notify: nnnmk - C:\WINNT\SYSTEM32\nnnmk.dll
O20 - Winlogon Notify: sstqq - C:\WINNT\System32\sstqq.dll
O20 - Winlogon Notify: ursrr - C:\WINNT\System32\ursrr.dll
(les dll ont des noms aléatoires)

C:\WINDOWS\system32\ddcay.dll
C:\WINDOWS\system32\aycdd.bak1
C:\WINDOWS\system32\aycdd.ini
C:\WINDOWS\system32\ajtibesb.exe
--> Fichier .bak1 .ini avec fichiers .dll inverser et fichiers .exe aléatoires

ET :C:\Program Files\Fichiers communs\{DC266719-07DA-1036-0616-050505060021}
le 1036 est toujours présent !
Téléchargez VundoFix.exe


Les lignes 015 peuvent être supprimées avec DelDomain.inf

Possibilité d'utiliser combofix avec l'option /v
Par exemple pour une ligne : O20 - Winlogon Notify: nnnmk - C:\WINNT\SYSTEM32\nnnmk.dll
--> combofix /v nnnmk
PurityScan

O4 - HKCU\..\Run: [Cmrzgut] C:\WINDOWS\System32\??rss.exe
O4 - HKCU\..\Run: [Csac] "C:\PROGRA~1\COMMON~1\TSKS~1\attrib.exe" -vt mt
O4 - HKCU\..\Run: [Sabn] "C:\DOCUME~1\Francois\APPLIC~1\RACLE~1\wuauclt.exe" -vt tzt

--> l'option -vt permet de reconnaitre facilement les lignes.
Généralement les répertoires comportes des ??
de plus ce sont des fichiers Windows ou des répertoires d'applications connues qui sont tronqués dans les répertoires Windows / Program Files ou Documents and Settings

Exemple :

WINDOWS\DOBE~1
WINDOWS\WNSXS~1
WINDOWS\TSKS~1
WINDOWS\SKS~1
WINDOWS\YSTEM3~1
WINDOWS\CURITY~1
WINDOWS\SCURIT~1
WINDOWS\FNTS~1
WINDOWS\APPATC~1
WINDOWS\system32\SMANTE~1
WINDOWS\system32\APPATC~1
Program Files\MANTEC~1
Program Files\CROSOF~1.NET
Program Files\STEM~1
Program Files\YSTEM~1
Program Files\CROSOF~1.NET\w?auboot.exe
Documents and Settings\Francois\Application Data\RACLE~1
Documents and Settings\Francois\Application Data\STEM32~1
Documents and Settings\Francois\Application Data\MBOLS~1
Documents and Settings\Francois\Application Data\RACLE~1\RACLE~1
Documents and Settings\Francois\Application Data\RACLE~1\wuauclt.exe
\Documents and Settings\Francois\Mes documents\SSTEM~1
Utilisez combofix
888bar / ToolBar
O2 - BHO: 888Bar - {C004DEC2-2623-438e-9CA2-C9043AB28508} - C:\PROGRA~1\FICHIE~1\{34E3D~1\888Bar.dll
O3 - Toolbar: 888Bar - {C004DEC2-2623-438e-9CA2-C9043AB28508} - C:\PROGRA~1\FICHIE~1\{34E3D~1\888Bar.dll
Utilisez combofix
Look2me
O20 - Winlogon Notify: ShellServiceObjectDelayLoad - C:\WINDOWS\system32\p48q0el5ehq.dll
O20 - Winlogon Notify: Extensions - C:\WINDOWS\system32\gp0ol3d31.dll
O20 - Winlogon Notify: RunOnce - C:\WINDOWS\system32\r06u0aj9edo.dll
O20 - Winlogon Notify: Syncmgr - C:\WINDOWS\system32\ir82l5lo1.dll
Téléchargez Look2Me Remover
ou
Téléchargez l2mfix
O17 - HKLM\System\CCS\Services\Tcpip\..\{54957F5C-8A60-4EF7-A51C-84E1769853BF}: NameServer = 85.255.116.138,85.255.112.214
O17 - HKLM\System\CCS\Services\Tcpip\..\{78CBAD92-5E1E-409F-88DC-2876AA657403}: NameServer = 85.255.116.138,85.255.112.214
O17 - HKLM\System\CCS\Services\Tcpip\..\{B278EFA7-F9DA-4E20-B657-5FD15BFD4569}: NameServer = 85.255.116.138,85.255.112.214

O17 - HKLM\System\CCS\Services\Tcpip\..\{21CD9600-9A06-4452-A399-3A5F432B65AF}: NameServer = 85.255.116.100,85.255.112.227
O17 - HKLM\System\CCS\Services\Tcpip\..\{63B5BE77-A139-4A4E-B81C-57AEE5BAB3CF}: NameServer = 85.255.116.100,85.255.112.227
O17 - HKLM\System\CCS\Services\Tcpip\..\{97A95D3D-279B-4AF9-8D60-825C19D826A1}: NameServer = 85.255.116.100,85.255.112.227
O17 - HKLM\System\CCS\Services\Tcpip\..\{C7845079-2793-4606-9F0B-5A808911EBC3}: NameServer = 85.255.116.100,85.255.112.227
O17 - HKLM\System\CCS\Services\Tcpip\..\{E88C1CA6-BBB2-4E1C-9390-837300D91E14}: NameServer = 85.255.116.100,85.255.112.227
O17 - HKLM\System\CCS\Services\Tcpip\..\{EBB87963-B13F-4A45-9692-5664BC402326}: NameServer = 85.255.116.100,85.255.112.227
O17 - HKLM\System\CS1\Services\Tcpip\..\{21CD9600-9A06-4452-A399-3A5F432B65AF}: NameServer = 85.255.116.100,85.255.112.227
O17 - HKLM\System\CS2\Services\Tcpip\..\{21CD9600-9A06-4452-A399-3A5F432B65AF}: NameServer = 85.255.116.100,85.255.112.227
FixeWareut
http://downloads.subratam.org/Fixwareout.exe
http://swandog46.geekstogo.com/Fixwareout.exe
ISTbar
%ProgramFiles%\ISTbar\cmctl.dll

%ProgramFiles%\ISTbar\istbarcm.dll
%ProgramFiles%\ISTbar\imagemap_normal.bmp
%ProgramFiles%\ISTbar\imagemap_over.bmp
%ProgramFiles%\ISTbar\version.txt
%ProgramFiles%\ISTbar\xml_istbar.xml
%ProgramFiles%\IstSvc\istsvc.exe
%Windir%\[RANDOM FILE NAME].exe
%Windir%\Downloaded Program Files\ysbactivex.dll
%Windir%\Downloaded Program Files\istactivex.dll
%UserProfile%\Favorites\Fun & Games, drops numerous link files in this folder
%UserProfile%\Favorites\Going Places, drops numerous link files in this folder
%UserProfile%\Favorites\Living, drops numerous link files in this folder
%UserProfile%\Favorites\Shop, drops numerous link files in this folder
%UserProfile%\Favorites\Technology, drops numerous link files in this folder
Utilisez le removetool de Norton
Haxdoor : xxx32.dll
O20 - Winlogon Notify: avpe32 - C:\WINDOWS\SYSTEM32\avpe32.dll
O20 - Winlogon Notify: avpx32 - C:\WINDOWS\SYSTEM32\avpx32.dll
O20 - Winlogon Notify: avpi32 - C:\WINDOWS\SYSTEM32\avpi32.dll
O20 - Winlogon Notify: fuxx32 - C:\WINDOWS\SYSTEM32\fuxx32.dll
O20 - Winlogon Notify: cert32 - C:\WINDOWS\SYSTEM32\cert32.dll
O20 - Winlogon Notify: tcpR32 - C:\WINDOWS\SYSTEM32\tcpR32.dll
O20 - Winlogon Notify: axxt32 - C:\WINDOWS\SYSTEM32\axxt32.dll
O20 - Winlogon Notify: winm32 - C:\WINDOWS\SYSTEM32\winm32.dll
O20 - Winlogon Notify: snda32 - C:\WINDOWS\SYSTEM32\snda32.dll
O20 - Winlogon Notify: sndu32 - C:\WINDOWS\SYSTEM32\sndu32.dll
O20 - Winlogon Notify: lanH32 - C:\WINDOWS\SYSTEM32\lanH32.dll
Utilisez haxfix
La DLL peut être différente
O10 - Broken Internet access because of LSP provider 'xfire_lsp_9717.dll'
O10 - Unknown file in Winsock LSP: c:\windows\system32\msvrl.dll
O10 - Broken Internet access because of LSP provider 'osmim.dll
Pas la peine d'aller en mode sans échec :
Téléchargez et lancez LSPfix
Déconnectez-vous d'Internet et fermez toutes les fenêtres d'Internet Explorer.
Cochez la case "I know what I'm doing"
Sélectionnez toutes les instances des dll contenue dans 010 du rapport d'HijackThis
Faites glisser du panneau de gauche "keep" au panneau de droite "Remove".
Clique sur le bouton "Finish".

O20 - Winlogon Notify: browsela - C:\WINDOWS\system32\browsela.dll Téléchargez et enregistrez sur votre bureau win32delfkil et placez sur votre bureau.
Double-cliquez sur win32delfkil.exe, et cliquez sur installeren
dans le dossier win32delfkil, lancez fix.bat.
Le pc va redemarrer tout seul.
O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1047.dll,InstantAccess Dll utilisée par des Dialers
Se trouve dans le dossier Windows
Utilisez KillBox pour supprimer le fichier
il est conseillé de scanner votre ordinateur en mode sans échec avec AVG AntiSpyware

0.0.0.0 www.symantec.com
0.0.0.0 securityresponse.symantec.com
0.0.0.0 symantec.com
0.0.0.0 www.sophos.com
0.0.0.0 sophos.com
0.0.0.0 www.mcafee.com
0.0.0.0 mcafee.com
0.0.0.0 liveupdate.symantecliveupdate.com
0.0.0.0 www.viruslist.com
0.0.0.0 viruslist.com
0.0.0.0 viruslist.com
0.0.0.0 f-secure.com
0.0.0.0 www.f-secure.com
0.0.0.0 kaspersky.com
0.0.0.0 kaspersky-labs.com
0.0.0.0 www.avp.com
0.0.0.0 www.kaspersky.com
0.0.0.0 avp.com
0.0.0.0 www.networkassociates.com
0.0.0.0 networkassociates.com
0.0.0.0 www.ca.com
0.0.0.0 ca.com
etc.. etc..
Modification du fichier HOST (plus d'information sur le fichier HOST : Le fichier HOSTS dans la résolution DNS sous Windows et GNU/Linux )

Téléchargez The Hoster
-- Dézippez ce fichier sur votre bureau
-- Hors connexion navigateur fermé ainsi que toutes les applications en cours
-- Double-clicquez sur hoster.exe
-- Cliquez sur Restore Original Hosts et ensuite sur Ok
Adaware.E2Give
O2 - BHO: CControl Object - {3643ABC2-21BF-46B9-B230-F247DB0C6FD6} - C:\Program Files\E2G\IeBHOs.dll

O20 - AppInit_DLLs: iniwin32.dll,Runner.dll,Runner.dll,eflidaad.dll,SDRunner.dll,Runner.dll


C:\WINDOWS\system32\tpuninstall.exe
C:\WINDOWS\system32\iniwin32.dll
C:\WINDOWS\system32\SDRunner.dll
C:\Program Files\E2G\IeBHOs.dll
C:\Program Files\E2G\
Utilisez Spyware Terminator en mode sans échec

Si vous avez besoin d'aide et ne parvenez pas à supprimer les malwares de votre ordinateur - demander de l'aide sur le forum

Retour à la page d'accueil