Serflog A, B, C : Méthode hijackthis

Fermé
moe - 20 mars 2005 à 23:41
Adi... Messages postés 22 Date d'inscription samedi 13 novembre 2004 Statut Membre Dernière intervention 5 novembre 2005 - 9 avril 2005 à 20:40
Salut à tous

Pour ceux qui ne peuvent se rendre sur un site traitant du sujet,
Voici une petite methode qui vaut ce qu'elle vaut avec hijackthis pour se debarrasser de:
Serflog A, B, C, alias WORM_FATSO, W32/Sumom, W32/Crog.worm

---------------

Tout d'abord, télécharger hijackthis:
http://www.merijn.org/files/hijackthis.zip
Dezippez le dans un dossier prévu a cet effet.
Par exemple C:\hijackthis

Puis :
Redémarrer en mode sans échec en appuyant sur la touche F8 au démarrage de ton PC (apres
l'ecran du bios)

---------------

-= 1 =-

lancer hijackthis, et clic sur "do a system scan only"
En bas à droite clic sur "config", puis sur "misc tools"
Et enfin sur "open process manager"

et rechercher:

msmbw.exe
serbw.exe => pour Serflog A
formatsys.exe

msmpatch.exe
svosm.exe
sysup.exe => pour Serflog B
dsm.exe

csnss.exe
mcsv.com => pour Serflog C
svhost.exe

Si un ou plusieurs de ces processus sont présents:
les selectionner un par un(clic dessus), puis clic sur "kill process"pour chacuns.
(attention à l'orthographe des processus)

Une fois fait, en bas à droite clic sur "back"

------------------------

Pour serflog A:

Cocher et Fixer:
(cocher au début de chaques lignes valider avec fix checked)

O1 - Hosts: 64.233.167.104 www.symantec.com
O1 - Hosts: 64.233.167.104 www.sophos.com
O1 - Hosts: 64.233.167.104 www.mcafee.com
O1 - Hosts: 64.233.167.104 www.viruslist.com
O1 - Hosts: 64.233.167.104 www.f-secure.com
O1 - Hosts: 64.233.167.104 www.avp.com
O1 - Hosts: 64.233.167.104 www.kaspersky.com
O1 - Hosts: 64.233.167.104 www.networkassociates.com
O1 - Hosts: 64.233.167.104 www.ca.com
O1 - Hosts: 64.233.167.104 www.my-etrust.com
O1 - Hosts: 64.233.167.104 www.nai.com
O1 - Hosts: 64.233.167.104 www.trendmicro.com
O1 - Hosts: 64.233.167.104 www.grisoft.com
O1 - Hosts: 64.233.167.104 securityresponse.symantec.com
O1 - Hosts: 64.233.167.104 symantec.com
O1 - Hosts: 64.233.167.104 sophos.com
O1 - Hosts: 64.233.167.104 mcafee.com
O1 - Hosts: 64.233.167.104 liveupdate.symantecliveupdate.com
O1 - Hosts: 64.233.167.104 viruslist.com
O1 - Hosts: 64.233.167.104 f-secure.com
O1 - Hosts: 64.233.167.104 kaspersky.com
O1 - Hosts: 64.233.167.104 kaspersky-labs.com
O1 - Hosts: 64.233.167.104 avp.com
O1 - Hosts: 64.233.167.104 networkassociates.com
O1 - Hosts: 64.233.167.104 ca.com
O1 - Hosts: 64.233.167.104 mast.mcafee.com
O1 - Hosts: 64.233.167.104 my-etrust.com
O1 - Hosts: 64.233.167.104 download.mcafee.com
O1 - Hosts: 64.233.167.104 dispatch.mcafee.com
O1 - Hosts: 64.233.167.104 secure.nai.com
O1 - Hosts: 64.233.167.104 nai.com
O1 - Hosts: 64.233.167.104 update.symantec.com
O1 - Hosts: 64.233.167.104 updates.symantec.com
O1 - Hosts: 64.233.167.104 us.mcafee.com
O1 - Hosts: 64.233.167.104 liveupdate.symantec.com
O1 - Hosts: 64.233.167.104 customer.symantec.com
O1 - Hosts: 64.233.167.104 rads.mcafee.com
O1 - Hosts: 64.233.167.104 trendmicro.com
O1 - Hosts: 64.233.167.104 grisoft.com
O1 - Hosts: 64.233.167.104 sandbox.norman.no
O1 - Hosts: 64.233.167.104 www.pandasoftware.com
O1 - Hosts: 64.233.167.104 uk.trendmicro-europe.com

O4 - HKLM\..\Run: [avnort] C:\WINDOWS\msmbw.exe
O4 - HKLM\..\Run: [ltwob] C:\WINDOWS\System32\formatsys.exe
O4 - HKLM\..\Run: [serpe] C:\WINDOWS\System32\serbw.exe
O4 - HKLM\..\RunServices: [avnort] C:\WINDOWS\msmbw.exe
O4 - HKLM\..\RunServices: [ltwob] C:\WINDOWS\System32\formatsys.exe
O4 - HKLM\..\RunServices: [serpe] C:\WINDOWS\System32\serbw.exe

puis passer à l'etape 2

------------------------

Pour serflog B:

Cocher et Fixer:
(cocher au début de chaques lignes valider avec fix checked)

O1 - Hosts: 213.199.154.54 www.symantec.com
O1 - Hosts: 213.199.154.54 www.sophos.com
O1 - Hosts: 213.199.154.54 www.mcafee.com
O1 - Hosts: 213.199.154.54 www.viruslist.com
O1 - Hosts: 213.199.154.54 www.f-secure.com
O1 - Hosts: 213.199.154.54 www.avp.com
O1 - Hosts: 213.199.154.54 www.kaspersky.com
O1 - Hosts: 213.199.154.54 www.networkassociates.com
O1 - Hosts: 213.199.154.54 www.ca.com
O1 - Hosts: 213.199.154.54 www.my-etrust.com
O1 - Hosts: 213.199.154.54 www.nai.com
O1 - Hosts: 213.199.154.54 www.trendmicro.com
O1 - Hosts: 213.199.154.54 www.grisoft.com
O1 - Hosts: 213.199.154.54 securityresponse.symantec.com
O1 - Hosts: 213.199.154.54 symantec.com
O1 - Hosts: 213.199.154.54 sophos.com
O1 - Hosts: 213.199.154.54 mcafee.com
O1 - Hosts: 213.199.154.54 liveupdate.symantecliveupdate.com
O1 - Hosts: 213.199.154.54 viruslist.com
O1 - Hosts: 213.199.154.54 f-secure.com
O1 - Hosts: 213.199.154.54 kaspersky.com
O1 - Hosts: 213.199.154.54 kaspersky-labs.com
O1 - Hosts: 213.199.154.54 avp.com
O1 - Hosts: 213.199.154.54 networkassociates.com
O1 - Hosts: 213.199.154.54 ca.com
O1 - Hosts: 213.199.154.54 mast.mcafee.com
O1 - Hosts: 213.199.154.54 my-etrust.com
O1 - Hosts: 213.199.154.54 download.mcafee.com
O1 - Hosts: 213.199.154.54 dispatch.mcafee.com
O1 - Hosts: 213.199.154.54 secure.nai.com
O1 - Hosts: 213.199.154.54 nai.com
O1 - Hosts: 213.199.154.54 update.symantec.com
O1 - Hosts: 213.199.154.54 updates.symantec.com
O1 - Hosts: 213.199.154.54 us.mcafee.com
O1 - Hosts: 213.199.154.54 liveupdate.symantec.com
O1 - Hosts: 213.199.154.54 customer.symantec.com
O1 - Hosts: 213.199.154.54 rads.mcafee.com
O1 - Hosts: 213.199.154.54 trendmicro.com
O1 - Hosts: 213.199.154.54 grisoft.com
O1 - Hosts: 213.199.154.54 sandbox.norman.no
O1 - Hosts: 213.199.154.54 www.pandasoftware.com
O1 - Hosts: 213.199.154.54 uk.trendmicro-europe.com

O4 - HKLM\..\Run: [DsmSer] C:\WINDOWS\system32\svosm.exe
O4 - HKLM\..\Run: [rollbk] C:\WINDOWS\msmpatch.exe
O4 - HKLM\..\Run: [AvSer] C:\WINDOWS\system32\svosm.exe
O4 - HKLM\..\RunServices: [DsmSer] C:\WINDOWS\system32\svosm.exe
O4 - HKLM\..\RunServices: [rollbk] C:\WINDOWS\msmpatch.exe
O4 - HKLM\..\RunServices: [AvSer] C:\WINDOWS\system32\svosm.exe

puis passer à l'etape 2

------------------------

Pour serflog C:

Cocher et Fixer:
(cocher au début de chaques lignes valider avec fix checked)

F2 - REG:system.ini: UserInit=C:\WINNT\system32\userinit.exe,C:\WINNT\system32\mcsv.com

O1 - Hosts: 212.58.240.33 www.symantec.com
O1 - Hosts: 212.58.240.33 www.sophos.com
O1 - Hosts: 212.58.240.33 www.mcafee.com
O1 - Hosts: 212.58.240.33 www.viruslist.com
O1 - Hosts: 212.58.240.33 www.f-secure.com
O1 - Hosts: 212.58.240.33 www.avp.com
O1 - Hosts: 212.58.240.33 www.kaspersky.com
O1 - Hosts: 212.58.240.33 www.networkassociates.com
O1 - Hosts: 212.58.240.33 www.ca.com
O1 - Hosts: 212.58.240.33 www.my-etrust.com
O1 - Hosts: 212.58.240.33 www.nai.com
O1 - Hosts: 212.58.240.33 www.trendmicro.com
O1 - Hosts: 212.58.240.33 www.grisoft.com
O1 - Hosts: 212.58.240.33 securityresponse.symantec.com
O1 - Hosts: 212.58.240.33 symantec.com
O1 - Hosts: 212.58.240.33 sophos.com
O1 - Hosts: 212.58.240.33 mcafee.com
O1 - Hosts: 212.58.240.33 liveupdate.symantecliveupdate.com
O1 - Hosts: 212.58.240.33 viruslist.com
O1 - Hosts: 212.58.240.33 f-secure.com
O1 - Hosts: 212.58.240.33 kaspersky.com
O1 - Hosts: 212.58.240.33 kaspersky-labs.com
O1 - Hosts: 212.58.240.33 avp.com
O1 - Hosts: 212.58.240.33 networkassociates.com
O1 - Hosts: 212.58.240.33 ca.com
O1 - Hosts: 212.58.240.33 mast.mcafee.com
O1 - Hosts: 212.58.240.33 my-etrust.com
O1 - Hosts: 212.58.240.33 download.mcafee.com
O1 - Hosts: 212.58.240.33 dispatch.mcafee.com
O1 - Hosts: 212.58.240.33 secure.nai.com
O1 - Hosts: 212.58.240.33 nai.com
O1 - Hosts: 212.58.240.33 update.symantec.com
O1 - Hosts: 212.58.240.33 updates.symantec.com
O1 - Hosts: 212.58.240.33 us.mcafee.com
O1 - Hosts: 212.58.240.33 liveupdate.symantec.com
O1 - Hosts: 212.58.240.33 customer.symantec.com
O1 - Hosts: 212.58.240.33 rads.mcafee.com
O1 - Hosts: 212.58.240.33 trendmicro.com
O1 - Hosts: 212.58.240.33 grisoft.com
O1 - Hosts: 212.58.240.33 sandbox.norman.no
O1 - Hosts: 212.58.240.33 www.pandasoftware.com
O1 - Hosts: 212.58.240.33 uk.trendmicro-europe.com

O4 - HKLM\..\Run: [NDAv] C:\WINDOWS\system32\csnss.exe
O4 - HKLM\..\Run: [SDAv] C:\WINDOWS\svhost.exe
O4 - HKCU\..\Run: [NDAv] C:\WINDOWS\system32\csnss.exe
O4 - HKCU\..\Run: [SDAv] C:\WINDOWS\svhost.exe

puis passer à l'etape 2


-= 2 =-

il est préférable avant de modifier le registre de faire un sauvegarde des clés en question:
clic droit sur la clé =>clic sur exporter=> donner un nom à la sauvegarde, choisir l'emplacement et clic sur enregistrer.

Pour serflog A, B, C

aller dans:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\clic sur SystemRestore => dans la

fenetre de droite supprimer les 2 valeurs:

"DisableConfig" = "0"

"DisableSR" = "0"


pour rétablir l'onglet restauration systeme

-------------------------

Pour serflog C uniquement

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\clic sur Explorer
supprimer, dans la fenetre de droite(ou mettre la valeur à 0):
"NoFolderOptions" = "1"


HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\clic sur Advanced
supprimer la valeur:
hidden = "2"

Pour rétablir les options des dossiers

-------

HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Policies\clic sur Explorer
supprimer, dans la fenetre de droite(ou mettre la valeur à 0):
"NoWindowsUpdate" = "1"

Pour rétablir l'acces à windowsupdate

-------

HKEY_CURRENT_USER\SOFTWARE\Microsoft\clic sur MSNMessenger
mettre sur 1, la valeur
"AvEnbl" = "0"


-= 3 =-

Rendre visible les fichiers cachés et systeme:
panneau de configuration > options des dossiers > onglet affichage
cocher " afficher les fichiers et dossiers cachés "
décocher " masquer les extentions des fichiers dont le type est connu
décocher " masquer les fichiers protégés du système"

puis supprimer si présent:

C:\Windows\msmbw.exe
C:\Windows\System32\serbw.exe
C:\Windows\System32\formatsys.exe

C:\Windows\msmpatch.exe
C:\Windows\System32\svosm.exe
C:\Windows\System32\sysup.exe
C:\Windows\dsm.exe

C:\Windows\System32\csnss.exe
C:\Windows\System32\mcsv.com
C:\Windows\svhost.exe

C:\l0ser.HTML
C:\Crazy-Frog.Html
C:\lspt.exe
C:\Shoot Bill Gates!.exe
C:\Message to n00b LARISSA.txt
C:\British National Party.jpg
C:\Annoying crazy frog getting killed.pif
C:\Crazy frog gets killed by train!.pif
C:\Fat Elvis! lol.pif
C:\How a Blonde Eats a Banana...pif
C:\Jennifer Lopez.scr
C:\LOL that ur pic!.pif
C:\Me on holiday!.pif
C:\Mona Lisa Wants Her Smile Back.pif
C:\My new photo!.pif
C:\See my lesbian friends.pif
C:\The Cat And The Fan piccy.pif
C:\Topless in Mini Skirt! lol.pif
C:\One Eye Granny pic!.pif
C:\me drunk at The Sea!.pif
C:\Punk Lives! lol.pif
C:\Me Love You Long Time.pif
C:\Me pic.pif
C:\HillBilly Chick lol.pif
C:\Dumb Looking Goth Chick.pif
C:\Hot Blonde!.pif
C:\Modelling Her New Bikini.pif
C:\Crazy Japanese man kicks crazy frog!.pif
C:\Funny Hitler parody!.pif
C:\My birthday pic!.pif
C:\Funny Hitler parody.pif
C:\Death of crazy frog!.pif
C:\Really Cute.pif
C:\My piccy.pif
C:\Bungee-Fuck.pif
C:\I_love_you.123greetings.com.com
C:\Paris Hilton Sex Tape.pif
C:\Best_Friend.scr
C:\lol Busted Are Gay!.pif
C:\Saddam Song!.pif
C:\Me at the Beach!.pif

Vérifier aussi la présence dans:

C:\Program Files\eMule\Incoming
dans Poste de travail => "documents partagés"

De
Messenger Plus! 3.50.exe
MSN all version polygamy.exe
MSN nudge bomb.exe
MSN Display picture stealer.exe
MSN Messenger 7.exe
MSN Avatar Creator.exe
MSN Messenger 7 patch!.exe
CE/DP Stealer 2.exe
MSN Avatar Display Pack 1.0.exe


si tu trouve, supprime les.

-= 4 =-

Pour Serflog A et B, dans certains cas il se copie dans:

C:\Documents and Settings\nom d'utilisateur\Local Settings\Application Data\Microsoft\CD Burning

Dans le but de se copier automatiquement sur chaque CD qui seront gravés, et d'être réexécuté automatiquement dès que le CD sera lu.

Supprimer ces 2 fichiers si vous les trouvez dans le dossier CD Burning

AUTORUN.EXE
AUTORUN.INF


Si ces 2 fichiers sont présents et que vous avez essayé de faire des sauvegardes sur CD de

vos documents en étant infecté, il y a de fortes chance que vos CD soient infectés.


Enfin, redemarrer normalement et tu devrais de nouveau avoir acces au sites AV en lignes pour faire un scan.
Après avoir fait scanner son pc en ligne et/ou avec son AV à jours et si tout est ok:
Désactiver la restau systeme:
Clic droit sur poste de travail > propriétés > onglet restauration système
puis cocher "désactiver la restauration système"
Redemarrer le pc, puis réactiver la restau systeme pour supprimer toutes trace du virus des points de sauvegardes qui auraient pu etre infectés.

sources:
http://securityresponse.symantec.com/avcenter/venc/data/w32.serflog.a.html
http://securityresponse.symantec.com/avcenter/venc/data/w32.serflog.b.html
http://securityresponse.symantec.com/avcenter/venc/data/w32.serflog.c.html

voilà, j'espere que se sera compréhensible pour tout le monde lol

a+

6 réponses

balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
20 mars 2005 à 23:46
jolie topic
il a du te prendre un peu de temp pour le faire
pour les 01 j aurais mis coccher tous les 01
etant donner que cela ne pose pas de soucis
bravo
0
salut balltrap

J'avoue que c'est ceci qui m'a donné l'idée:
http://www.commentcamarche.net/forum/affich-1384748-virus-msn-serflog-c#3
parce que j'ai exactement le meme probleme LOL

;-)
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
20 mars 2005 à 23:56
il y a des periodes comme cela
je survole le forum et si pas trop de recherche je prend honte a moi
0
c'est vrai qu'a force de repeter plus ou moins les memes choses, on essaye d'aller à l'essentiel.
Je sais pas depuis combien de temps tu es sur le forum, mais il doit y avoir des jours avec plus de lascitude que d'autres à force de voir passer des logs.

Je crois que c'est tout pour ce soir, morphée me tend les bras et pas envie de la faire attendre ^_^

a+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
21 mars 2005 à 00:15
cela fait un an depuis le 8 janvier
0
Adi... Messages postés 22 Date d'inscription samedi 13 novembre 2004 Statut Membre Dernière intervention 5 novembre 2005
9 avril 2005 à 20:40
Merci beaucoup, j'avais supprimé le virus, mais je n'avasi toujours pas acces aux options de fichiers
Adi
0