Geoduc,
Le virus MYWEB est une plaie. Il a fait plein de dégâts et il est dur à identifier. Les bases d’information virales des plus grands sites d’antivirus ont du mal sur ce virus et sa désinfection.
Alors du coup je ne vais pas révolutionner quoi que ce soit.
Sur mon blog je viens de comprendre le fonctionnement du trojan Win32.Hupigon-xg (irj) et de l’éradiquer chez deux lecteurs de mon blog.
Je ne le connaissais pas, et les bases virales d’antivirus l’identifiaient mal (une seule a fait un topo là-dessus). C’était en fait une barre de navigation internet qui avait malignement emprunté le nom archi-connu « google », et qui comportait ce trojan hupigon-xg. Ce virus se présente comme une fenêtre d’installation d’une barre de navigation, qui se signait « google ». Mais sur le logfile HIJACKTHIS il y a quelque chose qui sonnait vraiment faux : en rubrique 03 (celles des barres de navig et des tâches) elle prenait une appellation bizarre avec le doublon « googlegoogletoolbar ». ça m’a mis la puce à l’oreille.
Alors je vais essayer de te proposer la même méthode, à ceci près que ton MYWEB n’est pas une barre de navig ou des tâches
Suis le plus possible à la lettre ce qui suit. Je garantis aucun dommage sur ton pc, mais ce n’est pas sûr que j’arrive à déloger ce MYWEB pour autant
Peux-tu m’en dire plus sur le logiciel Roxo ou Roxio que tu as sur ton ordi ?? Te sert-il à quelque chose ??
Etape 1 : redémarrer son ordinateur
Etape 2 : HIJACKTHIS
Coche ces lignes :
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [Power_Gear] C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe 1
+ ATTENTION ! ne coche pas cette ligne “power gear” si ton ordi est un portable !!
O4 - HKLM\..\Run: [{0228e555-4f9c-4e35-a3ec-b109a192b4c2}] C:\Program Files\Google\Gmail Notifier\gnotify.exe
O4 - Global Startup: HOTSYNCSHORTCUTNAME.lnk = C:\Program Files\Palm\Hotsync.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O11 - Options group: [INTERNATIONAL] International*
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
+ ces 2 programmes ne sont que des protocoles, mais souvent un virus dirige ces protocoles, en dirigeant ta navigation sur certains sites. Ces lignes peuvent être supprimés car elles ne servent à rien d’une part, et d’autre part, elles peuvent être une activité du MYWEB.
CLIQUE SUR FIX CHECKED (ou Fixer Objets –en français-)
Etape 3 : Fichiers cachés de windows
faites afficher les fichiers cachés de Windows : pour cela faites double-clic gauche sur POSTE DE TRAVAIL / OUTILS / OPTION DES DOSSIERS / AFFICHAGE / dans FICHIERS ET DOSSIERS CACHES cocher "afficher les fichiers et dossiers cachés" puis cliquer sur APPLIQUER).
Etape 4 : CCLEANER
nettoyez en profondeur le registre de votre pc, en cochant ce qui suit :
+ FICHIERS TEMPORAIRES
+ COOKIES
+ HISTORIQUE
+ URLs TAPEES RECEMMENT
+ DEMARRER (du menu démarrer)
+VIDER LA POUBELLE
+ EFFECER LES FICHIERS INDEX.dat
+ HISTORIQUE DES SAISIES AUTOMATIQUES
+ DOCUMENTS RECENTS
+SAISIE AUTOMATIQUE DE LA RECHERCHE
+ AUTRE EXPLORER MRUs
+FICHIERS TEMPORAIRES
+ PRESSE-PAPIER
Etape 5 : Une fois tout cela coché, faites ANALYSER puis NETTOYER.
Etape 6 : désactivez la RESTAURATION DU SYSTEME (panneau de configuration / système / restauration du système / cochez DESACTIVER LA RESTAURATION DU SYSTEME / cliquez sur APPLIQUER puis OK )
Etape 7 : redémarrez votre pc / puis vérifiez si AVAST ou BITDEFENDER.com détectent à nouveau ce virus.
Etape 8 : si aucun virus n’est trouvé, réactivez la RESTAURATION DU SYSTEME
Pour plus d’informations tu me trouveras sur ce blog :
http://fredhorizons.blogs.allocine.fr/