COMMENT SE DEBARASSER DE TROJAN.VUNDO.B

Fermé
François 75 - 3 mai 2005 à 13:03
 Jerome - 11 juin 2005 à 14:59
Voici le mode d'emploi pour éliminer ce tojan :

1/ sur le site de www.secuser.com récupérer l'outil de désinfection (origine Symantec Norton) et l'installer sur le bureau pour retrouver facilement - mettre aussi son antivirus à jour

2/ désactivier la restauration système le temps des manipulations

3/ désactivier tous les sytèmes de protection (ne pas se connecter sur le net évidemment tant que la bestiole n'ets pas éradiquée) : firewall, antivirus, proxomitron, adaware etc...

4/ aller dans l'aide (sur XP) désactiver a partur de outils utiliataires tous les logiciels de sécrurité dans le répertoire démarrage

5/ désinfecter une première fois avec l'outil symantec, rebooter la machine

6/ supprimer tous les fichier stemporaires, cookies, historique,

7/ nettoyer DD (dans outils) puis défragmenter

8/ rebooter

normalement il devrait avoir disparu sinon rebooter en mode "administrateur et vérifier si le virus est encore la :

- demarrer/ programmes/ accessoires/ invite de commandes
- taper cd (espace) windows
- taper ensuite dir (espace) et le nom de ton virus (il change selon les micros)
- s'il est encore présent l'éliminer manuellement

9/ une fois éliminé NE SURTOUT PAS SE CONNECTER SANS AVOIR REINSTALLE TOUS LES LOGICIELS DE SECURITe ET Reinstallé la restauration système

10: PASSER DIRECTEMENT SUR wINDOWS uPDATE ET vérifier si le virus n'a pas supprimé les mises à jour de sécurité (moi il en manquait 17 ! toutes les reinstaller immédiatement

11/ voiloa ne principe vous devriez être tranquille : j'ai passé 3 jours pour m'en débarrasser mais c'est fait...

12/ contrôlez tous vos logicviels de sécurité (mises à jour)

3 réponses

Merci pour les explications, mais j'ai un autre gros probleme, quand je demarre en mode ss échec ou sélectif, j'ai un ecran noir, et donc acces à rien, pas meme à mon menu démarrer.
Si quelqu'un y comprend quelque chose...
1
salut francois

tu aurais pu eviter l'etape 3 et 4 simplement en redemarrant en mode sans echecs à la place.
Le mode sans échec est le mode de diagnostic de Windows. Lorsque vous démarrez l'ordinateur en mode Sans échec, seuls les éléments nécessaires pour exécuter le système d'exploitation sont chargés. Les éléments nécessaires pour lancer Auto-Protect de Norton AntiVirus ne sont, quant à eux, pas chargés. Par conséquent, Auto-Protect ne s'exécutera pas en mode Sans échec " http://service1.symantec.com/SUPPORT/INTER/navintl.nsf/bc9b9750edc83fa888256c14004969c3/f354751ae69b90c180256d570057864e?OpenDocument

En tout cas, content que tu ai pu t'en debarraser

a+
0
Pour éliminer Trojan Vundo.B

Démarrer en mode sans Echec par F8

En coupant la restauration systéme
Désactiver avec clic droit sur

Poste de travail

Propriétés Systéme

Onglet Restauration Système

Cliquer en cochant Désactiver la Restauration du systéme sur tous les lecteurs

Ensuite :

Menu Démarrer et Exécuter taper MSCONFIG.EXE ou msconfig puis Entrée :

Onglet général

Cocher Démarrage sélectif :
- décocher Charger les services système
- décocher Charger les éléments de démarrage

Puis Bouton OK

On rédémarre car il nous le demande !

et voilà !

Ainsi la DLL RSAP.DLL et autre composant du Trojan sont mis en arrêt car il sont en fait intouchable
(donc locké en accés) s'il sont activé et FixVundo.B ne pourra rien faire dans ce cas ...
Car ce virus est vu comme un services systéme et il s'éxecute comme tels. Donc arrêter tous les services équivaut
à son arrêt (donc unlock en accés). Dés lors il devient vulnérable.

(En plus horreur, il se place dans C:/WINDOWS/FONTS)

s'il ne peut plus démarrer le Trojan reste sur le disque là
mais il devient inactif donc il ne reste qu'à paser le fix de symantec : FixVundo.B.exe

A coup sur ce coup ca marche ça prend le temps d'un scan avec FixVundo.B ou avec un bon antivirus.

ou

Pour les plus courageux d'entre vous on peut le faire manuellement en éliminant les clefs du registre
5 clefs dans HKEY_LOCAL_MACHINE (Faire Menu Démarrer et exécuter REGEDT32.EXE ou regedt32 ) Editer les clefs suivantes :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\rasap

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44}

HKEY_CLASSES_ROOT\CLSID\{44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44}

HKEY_CLASSES_ROOT\MSEvents.MSEvents

HKEY_CLASSES_ROOT\MSEvents.MSEvents.1

et ne pas oublier les fichiers executables (3 fichiers actifs dans C:/WINDOWS/FONTS):

C:\WINDOWS\Fonts\pasar.ini
C:\WINDOWS\Fonts\pasar.tmp
C:\WINDOWS\Fonts\rasap.dll

Un rédémarrage et là réponsitonné MSCONFIG sur Démarrage normal.
Vider le cache de restauration systéme et faire un point de restauration en même temps aprés l'avoir réactivé.
un redémarrage et là c'est finish vous êtes tranquille définitvement.

Liam
0