Rechercher : dans
Par :

VBS:Solow Virus

Dernière réponse le 16 jui 2009 à 20:23:47 NousDeux, le 3 mai 2007 à 11:14:59 
 Signaler ce message aux modérateurs

Bonjour depuis hier soir le virus VBS:Solow ne lache plus le pc.
Je m'explique j'ai 3pc en reseau 2 sur 3 sont touchés par le virus.
J'ai d'abord fait: Avast (qui detecte 3 virus qui ont ete suprimé) puis Adware puis Ccleaner.Tous me disent maintenant que je n'ai aucun fichier infecté.Le soucis est le suivant
:La fenete de Avast me disant qu'un virus à été trouvé ne cesse de s'ouvrir impossible de le supprimer de le mettre en quarantaine ou de cliquer sur "Ne rien faire" aucune action s'execute.Le message d'erreur est:
:avast:Le processus ne peux pas acceder au ficher car ce ficher est utilisé par un autre processeur:Impossible de traiter le ficher "C:/MS32DLL.dll.vbs"
:Je ne peux plus rentrer dans le disque dur sauf par un clic droit "ouvrir" plein de choses se sont mis fin bref.Je suis allée me renseigner sur des forum une personne donnait un lien en expliquant ce qu'il fallait faire

Godzilla.remover puis

www.infos-du-net.com/telecharger/HijackThis,0301-454.html

Mais rien ne marche le virus est toujours là
Merci de m'aider.

Configuration: Windows XP
Internet Explorer 7.0

1

Grenouille, le 3 mai 2007 à 13:32:33
  • +2

Salut Nous deux

Je ne sais pas exactement quelles sont les manipulations qui t'on été demandées de faire, mais tu peux toujours essayer cette méthode manuelle de désinfection :

Déconnecte chaques PC du réseau afin que l'infection ne se trimballe pas de l'un à l'autre et ne les reconnectes pas avant d'avoir fais ce qui suit sur chacune des trois machines:

Ouvre le Gestionnaire des tâches:
CTRL+ALT+SUPPR

Dans la liste des processus, selectionne wscript.exe puis clic sur "Terminer le processus".

Rend visible les fichiers cachés et systeme
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
Décocher la case devant " masquer les fichiers protégés du système"
clic sur [Appliquer] puis sur [ok] pour valider

* Supprime C:\WINDOWS\MS32DLL.dll.vbs
* Supprime C:\MS32DLL.dll.vbs
* Supprime C:\autorun.inf


En cas de problèmes de suppression, vérifier que les fichiers ne soient pas en lecture seule:
Clic droit sur le fichier -> Propriétés et décocher la case "Lecture seule"
Et réessayer de supprimer le fichier.

Ensuite, connecte chaque périphériques externes susceptibles d'avoir été infectés puis ouvre le Poste de travail.
Fais un clic droit >> Explorer sur chaques icônes correspondant à :
Clé USB
Disque dur externe.
Partitions
Etc...
/!\ Ne double clique surtout pas sur les icônes pour les ouvrir, sous peine de relancer l'infection.

Puis supprime les fichiers autorun.inf and MS32DLL.dll.vbs s'ils sont présents.

Ensuite :
Menu Démarrer -> Exécuter, tape regedit

L'éditeur du registre va s'ouvrir, déploies la clé HKEY_LOCAL_MACHINE en cliquant sur le signe '+' à sa gauche comme ceci:

[-] HKEY_LOCAL_MACHINE
  [-] Software
    [-] Microsoft
      [-] Windows
        [-] Current Version
          [X] Run

Clic sur Run pour le mettre le dossier en surbrillance et dans la partie droite de la fenêtre fais un clic droit sur la valeur MS32DLL (si elle existe) et clic sur Supprimer.
Referme l'éditeur du registre.

* Vide la corbeille.
* Recache les fichiers cachés et système.
* Redémarre le pc.


Après redemarrage du pc, vérifie que tu peux acceder normalement à ton disque en double cliquant sur son icône et dis moi si une alerte d'Avast se déclenche à ce moment-là, ou s'il t'alerte toujours sur la présence de MS32DLL.dll.vbs.

Bon courage.

a

Répondre à Grenouille

8

bouledeneige, le 3 mai 2007 à 22:12:14

Slt grenouille.

merci bocoup pour le tuyau, moi ki ne sui pa fortich en informatique j'ai tou compri et grace à toi le virus est parti!
juste merci!

Répondre à bouledeneige

26

owaies, le 4 mai 2007 à 19:43:58

J ai fais tout ce que tu a dis je l ai supprimé le fichier,mais voila la fenetre demeure tjrs quand je clique sur disque C.
Merci a toi si tu peux m aider,bisous,j espere que ca devient pas du harcelement
bea

Répondre à owaies

28

Grenouille, le 4 mai 2007 à 20:17:48

Salut béa

Lol, franchement je ne pensais qu'autant de monde était infecté par ce script !

Si tu as suivis la manip à la lettre et que tu as bien supprimé le fichier autorun.inf et MS32dll.dll.vbs, il te faut juste redemarrer le pc pour retrouver l'accès normal au disque dur.
Sinon, ca veut dire que le fichier autorun.inf est encore présent et qu'il te faut le supprimer.

a++

Répondre à Grenouille

52

owaies, le 6 mai 2007 à 08:57:23

SALUT GRENOUILLE JE SAIS PAS SI TU AS EU MON MESSAGE DE REMERCIEMENT?DONC JE TE RéECRIS UN GRAND MERCI?CAR TU AS REGLé MON PROBLEME. sais tu par contre comment je peux configurer mon avast pour qu il fasse au demarrage enfin quand j allume mon pc un scan??? merci a toi
bea

Répondre à owaies

54

owaies, le 6 mai 2007 à 12:37:17

Merci grenouille t un amour oui on se melange les pinceaux,mdr c penible.bha ecoute je te garde sous le coude,je te le di moi.t as raté ta vocation.que fais tu dans la vie mdr,ne me dis pas que tu fais boucher ptdr.o faite comment fais ton pour faire apparaitre une photo qui est en caché,je la voit puisque j ai configuré voir dossier caché,mais si je ve l imprimé je pe pas.rien a voir avec avast .ptdr.merci pour tout ptite grenouille
bea

Répondre à owaies

55

Grenouille, le 6 mai 2007 à 13:27:12

Coucou bea

Pour ta photo, tu fais un clic droit dessus et tu clic sur "Propriétés"
Tout en bas de la fenêtre, dans la partie Attributs tu décoches la case "Caché" et tu valides.
Par contre pour les problèmes d'impression, je ne pourrais pas te renseigner, c'est pas trop mon truc...
Heu.. raté ma vocation de Boucher ?!... Pfff... Bah pouquoi pas vendeur de cuisses de grenouilles lol.. Nan... je plaisante ! :-p
Mon métier n'a absolument rien à voir avec l'info, c'est juste une passion.

Bonne journée à toi, Béa.

a+

Répondre à Grenouille

57

owaies, le 6 mai 2007 à 17:16:12

Ho ma grenouille fautes,t as fais une fautes j ai fais propriété,mais le fichier est deja coché en fichier cahé,et je ne pe cliquer desus. au faite di moi c normal qu a chaque demarrage de mon pc l ecran deviens noir,et je vois le systeme xp??? avant ca le faisait pas .merci a toi bisous
ps je prefere que tu sois passionné plus que serial killer en boucheries ptdrrrrrrr
bea

Répondre à owaies

58

Grenouille, le 6 mai 2007 à 18:21:24

Bah justement il faut cocher la case pour que le fichier soit visible.
Tu as essayé ?
Ca doit donner ça:
http://cjoint.com/?fgsmnVdwCn

Qu'est-ce que tu veux dire par: "je vois le système xp" ?
Si c'est de l'écran sur fond noir avec écrit "Microsoft Windows XP" et une barre de chargement en dessous dont tu parles, c'est normal oui.

a+

Répondre à Grenouille

60

Holdup, le 7 mai 2007 à 08:18:17

Un ami a attrappé VBS SOLOW ,j'ai voulu suivre tes conseils mais je n'ai pas trouver wscript.exe dans le gestionaire des taches

Répondre à Holdup

67

reno, le 21 mai 2007 à 20:25:33

Bonjour Grenouille.

J'ai le virus Solow. et en voulant effectuer ta solution pour le dévéroler
Je suis bloquer a la toute premiere etape

ctrl + alt +del ne fonctionne pas

Il me dit que le gestionnaire est desactiver par l'administrateur


En essayant par le menu demarrer en executant Regedit
je tombe sur 1bloc notes mais rien ne s'ouvre.

Peux tu m'aider car la plus rien ne fonctionne.

rhino

Répondre à reno

68

Grenouille, le 21 mai 2007 à 21:16:24

Salut reno

Crée ton propre message pour qu'on puisse s'y retrouver.

Télécharge hijackthis:
http://www.merijn.org/files/hijackthis.zip
Decompresses-le (clic droit >> Extraire tout) dans un dossier que tu auras crée pour l'occasion.
Par exemple C:\hijackthis
Lance-le puis:
Clic sur "Do a system scan and save logfile"
Le bloc-notes va s'ouvrir, fais un copier coller de son contenu sur le forum, dans ton propre message.

Est-ce que tu peux vérifier deux trois petites chose ?

Est-ce que la barre de titre d'internet explorer à changé et contient:
"Hacked by quelquechose" ou "Hacked by Zay"

Dis moi si en faisant:
démarrer > executer et en tapant: msconfig
le bloc notes s'ouvre à la place de l'utilitaire de configuration systeme

et si en faisant :
démarrer > executer et en tapant: cmd
le bloc notes s'ouvre à la place de l'invite de commande.

merci

a+

Répondre à Grenouille

112

Syd, le 20 oct 2008 à 17:24:15

Salut, j'ai le même genre de souci avec un fichier dénommé 1.vbs Avast le détecte mais ne peut pas le supprimer. de l'aide, s'il vous plait !!!!!

Répondre à Syd

83

titeuf, le 15 aoû 2007 à 03:42:11

C:\autorun.inf Présent
C:\MS32DLL.dll.vbs Non trouvé
G:\autorun.inf Présent
G:\MS32DLL.dll.vbs Non trouvé
C:\WINDOWS\MS32DLL.dll.vbs non trouvé

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion­\Run
SkyTel REG_SZ SkyTel.EXE
RTHDCPL REG_SZ RTHDCPL.EXE
Alcmtr REG_SZ ALCMTR.EXE
igfxtray REG_SZ C:\WINDOWS\system32\igfxtray.exe
igfxhkcmd REG_SZ C:\WINDOWS\system32\hkcmd.exe
igfxpers REG_SZ C:\WINDOWS\system32\igfxpers.exe
NeroFilterCheck REG_SZ C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
SunJavaUpdateSched REG_SZ "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
BigDog305 REG_SZ C:\WINDOWS\VM305_STI.EXE VIMICRO USB PC Camera V
HPDJ Taskbar Utility REG_SZ C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe
HP Component Manager REG_SZ "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
HP Software Update REG_SZ "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe"
BluetoothAuthenticationAgent REG_SZ rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
PCSuiteTrayApplication REG_SZ C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
Moniteur OfficeScanNT REG_SZ "C:\OfficeScan NT\pccntmon.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
MsnMsgr REG_SZ "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA} REG_SZ "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
Skype REG_SZ "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
SuperCopier2.exe REG_SZ C:\Program Files\SuperCopier2\SuperCopier2.exe



p.s g bien supprimé les fichier MS32DLL.dll. mais g arrive pas a trouve autorun.inf sur mes disques externe et interne pour les supprimés merci par avance

Répondre à titeuf

84

titeuf28, le 15 aoû 2007 à 15:04:29
  • +2

Probleme résolu

Répondre à titeuf28

88

mablete, le 4 déc 2007 à 15:29:01

Bonjour,
j'ai le virus ms32DLL.dll.vbs, je suis tes instruction pour le supprimer mais je n'ai pas wscript.exe dans gestionnaire des taches, et une foi les fichiers cachés rendus visible je ne trouve pas les 3 suppressions de programme qu'il faut faire.
Merci pour ton aide.

Répondre à mablete

93

zitoune, le 11 jan 2008 à 16:58:54

Bonjour grenouille et bonne année d'abord!
J'ai moi aussi le virus .vbs, j'ai suivie le début des instructions mais je ne comprend pas a partir de

* Supprime C:\WINDOWS\MS32DLL.dll.vbs
* Supprime C:\MS32DLL.dll.vbs
* Supprime C:\autorun.inf
que dois je faire?

Merci et désolé d'être si mauvais en informatique...je vais y travailler
Et je sais pas is c'est le même virus mais j'ai aussi un fichier sous le nom de:www.MacDonald.com-index.htm qui se met partout aussi dans mes dossiers, et lorsque j'ouvre internet j'arrive sur cette page.il reviens tout le temps.

Voila, merci par avance

Zitoune

Répondre à zitoune

111

ayour001_3, le 24 jun 2008 à 21:29:36

Voila j 1 probléme acose dun viruse aplé solow é sa m donne la mm chose bon lordi se blog é setein otomatiqumen j essayé ton truck m sur gestion de tache j trouvve pa le script j tous essayé é j trouve tjr pa d solution svp donné moi 1 coup d main carr j vrémen besoin de cette ordi

Répondre à ayour001_3

113

rico, le 13 déc 2008 à 07:07:53

Salut, j'avais un type d'infection un peu similaire et j'ai fait ces manips, mais depuis mon systeme est planté. A chaque fois que je demarre l'ordi, il boot au bout de 10 secondes et redemarre, et ainsi de suite. En mode F8 c'est la meme chose, impossible de redemarrer normalement xp. Du coup je n'ai plus acces a mes disques durs et à mes données. Je suis completement coincé. Peux tu m'aider ?
Merci

Répondre à rico

114

nico877, le 13 déc 2008 à 10:49:37

Salut,

A tu une clé usb de co sur ton pc si oui enleve la sinon faut que tu resore en mode sans echec et verifie ton antivirus.
Moi le pbs venais de la clé qui contenais le fichier lier avec un logiciel en ghost.

@+

Répondre à nico877

115

Claire, le 26 déc 2008 à 19:12:29

Un grand Merci à Grenouille !! Et une bonne année 2009 !
De tres bonnes explications , et qui servent encore aujourd'hui !!
Merci encore !

Répondre à Claire

116

jockey27, le 9 mar 2009 à 10:16:16

Bravo Quenouille Je suis chirurgien retraité et j'ai retroiuvé dans tadescription de la methode une précision digne d'un ouvrage de technique chirurgicale. Merci J'ai éliminé ms32ddll.dll de ma machine et des périphériques mais ce virus a désactivé Bitdefender et il persiste sur la barre de titre de mon navigateur la mention :hacked by gotzilla Peux tu me dire comment réactver l'anti virus et supprimer cette mention qui est bien sûr dans le script Merci

Répondre à jockey27

117

Ced_King, le 9 mar 2009 à 10:22:39

Salut Jockey,

- Je te ferais remarquer que " Queunouille " aura peut-etre du mal a te repondre, étant donné que cette conversation est vieille de 2 ans...

- Il serait preferable de creer ton propre message sur le forum afin que l'on puisse eventuellement t'aider.
.

Répondre à Ced_King

118

jockey27, le 22 mar 2009 à 17:32:13

Merci tout de même à Quenouille et à toi J'ai pu réactiver Birdefender en le désistallant puis en le téléchargeant sans problème car j'avais conservé la clé. Par contre j'ai encore la mention haked by gotzilla sans que ms32dll.dll.vbs soit réactivé et le lien conseillé pour télécharger hitjackThis ne fonctionne pas quelle autre façon de télécharger ce mogiciel comprimé en ZIP ? Merci

Répondre à jockey27

2

NousDeux, le 3 mai 2007 à 15:56:32

Merci beaucoup je vais essayer ça en esperant que je vais y'arriver :s

Répondre à NousDeux

3

anast, le 3 mai 2007 à 17:41:18

Salut à tous!!

J'avais exactement le même problème que nousdeux. Ca s'était déclenché soudainement ce matin. J'ai suivi les manipulations de grenouille et.... miracle !! ca fait plus de 2 heures que j'ai rallumé mon ordinateur et vbs solow semble avoir disparu!!
Donc je tenais à remercier grenouille pour la clarté de ces informations (accessibles à tous : mm moi g compris :D )

Vive grenouille!!

Répondre à anast

4

GAELLE, le 3 mai 2007 à 18:08:58

BONJOUR A TOUS,
MEME PROBLEME AVEC SOLOW.VBS SEULEMENT w SCRIPT.EXE JE LE TROUVE PAS DANS LE GESTIONNAIRE DES TACHES MAIS YEN A UN RUNDLL32 EST CE QUE CA PEUT ETRE CA
MERCI BEAUCOUP GAELLE

Répondre à GAELLE

5

CanariVeto, le 3 mai 2007 à 18:58:10

Apparemment, ce virus est apparu aujourd'hui. J'ai été dans le même cas que vous...
La méthode de Grenouille semble efficace à lire les posts précédents...
Pour ma part, il me semble avoir résolu le problème autrement (je croise les doigts, mais c'est réglé depuis 2-3 heures...) :
J'ai lancé un scan minutieux au démarrage de mon ordinateur avec mon antivirus (Avast).
Une cinquantaine de fichiers infectés type VBS/SOLOW ont été détectés, je les ai tous mis en quarantaine.
A la fin de ce scan l'ordinateur a fini son démarrage (il était 16h...) et pas de problèmes depuis.

En espérant que ça en aidera quelques uns...

Répondre à CanariVeto

6

CanariVeto, le 3 mai 2007 à 20:04:51

Pardon je rectifie,

Mon ordi avait toujours un problème après le scan d'Avast:
Quand je faisait un double-clic sur le disque dur C:, l'erreur suivante apparaissait: "impossible de trouver le fichier script C:\MS32DLL.dll.vbs"
De plus dans la barre de navigation IE, apres le titre de chaque page internet était incrusté le message "Hacked by Godzilla"

J'ai alors trouvé la solution à sur cette page!!! enfin!!! ouf! eureka!
http://www.infos-du-net.com/forum/266053-11-godzilla

Allez voir ca vaut le coup surtout si vous aussi vous avez été "hacké par godzilla" et que vous ne pouvez plus ouvrir C: par un double-clic...

Répondre à CanariVeto

7

Grenouille, le 3 mai 2007 à 21:09:49

Salut

Regardes cette vidéo ici, ce sera plus parlant que de longues explications :-)

a++

Répondre à Grenouille

9

NousDeux, le 4 mai 2007 à 00:32:02
  • +1

J'ai bien lu ce que j'avais à faire j'ai donc tenté.J'ai commencé à avoir un soucis au niveau de :

* Supprime C:\WINDOWS\MS32DLL.dll.vbs
* Supprime C:\MS32DLL.dll.vbs
* Supprime C:\autorun.inf

Car je ne trouve pas ces fichiers là.

Puisque cette etapes n'a pas marché je suis passé à la secondes qui à aussi échoué .L'etape avec l'editeur de registre n'a pas marché.La clé ne s'est pas deployé comme celà:

[-] HKEY_LOCAL_MACHINE
[-] Software
[-] Microsoft
[-] Windows
[-] Current Version
[X] Run

Je n'avais aucun de ces fichiers là ...


En bref je n'ai pu rien faire mon virus est toujours là et pas de moyen pour m'en debarasser ... Merci à "grenouille" qui m'a quand même bien expliquer les choses.

Répondre à NousDeux

10

gaelle, le 4 mai 2007 à 10:29:08

Bonjour bonjour
comme le message ci dessus, g le meme probleme wscript dans le gestionnaire des taches est introuvable puis les fichiers a supprimer aussi et c vrai que les explications de grenouilles par contre tres claire merci quand meme et si quelqu un a une autre solution

Répondre à gaelle

11

NousDeux, le 4 mai 2007 à 12:36:08

Re bonjour, ça me rassure un peu, je ne suis pas la seule.
Si quelqu'un a d'autres idées et s'y connait un peu ça serait sympa de pouvoir nous aider.De plus je n'arrive toujours pas à fermer la fenetre d'avast disant que j'ai un virus et j'ai un peu peur d'eteindre ou redemarer le pc ...

Répondre à NousDeux

12

Grenouille, le 4 mai 2007 à 12:42:58

Bonjour,

Nousdeux, à quel moment précis tu as l'alerte d'avast ?
Quand tu essayes d'ouvrir ton disque dur, pendant une analyse ou au démarrage du pc... ?
Sur des fichiers situés dans C:\System Volume Information\... ?

As-tu vidé la quarantaine d'Avast et d'Adaware ?

On va essayer de voir si ces fichiers sont bien présents ou pas dans le pc :

Ouvre le bloc notes (Démarrer >> exécuter et tape notepad), et copie tout ce qui est en bleu ci-dessous:

@ echo off

if exist \NOUSDEUX.TXT del \NOUSDEUX.TXT
FOR %%A in (D E F G H I J K L M N O P Q R S T U V W X Y Z) DO IF EXIST %%A: (
IF EXIST %%A:\autorun.inf ECHO %%A:\autorun.inf Présent>>\NOUSDEUX.TXT
IF NOT EXIST %%A:\autorun.inf ECHO %%A:\autorun.inf Non trouvé>>\NOUSDEUX.TXT
IF EXIST %%A:\MS32DLL.dll.vbs ECHO %%A:\MS32DLL.dll.vbs Présent>>\NOUSDEUX.TXT
IF NOT EXIST %%A:\MS32DLL.dll.vbs ECHO %%A:\MS32DLL.dll.vbs Non trouvé>>\NOUSDEUX.TXT
)
IF EXIST %WINDIR%\MS32DLL.dll.vbs (
ECHO %WINDIR%\MS32DLL.dll.vbs Présent>>\NOUSDEUX.TXT) else (
ECHO %WINDIR%\MS32DLL.dll.vbs non trouvé >>\NOUSDEUX.TXT)
REG QUERY "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run" >>\NOUSDEUX.TXT
REG QUERY "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" >>\NOUSDEUX.TXT
notepad \NOUSDEUX.TXT
exit

Dans le menu du bloc notes, clic sur "Fichier" >> Enregistrer sous.
Choisis le bureau comme lieu d'enregistrement, puis dans:

Type -> choisis "tous les fichiers"
Nom du fichier -> tape nousdeux.bat
clic sur enregistrer.

Sur ton bureau tu auras maintenant un fichier nommé nousdeux.bat.

Connecte les périphériques externes susceptibles d'avoir été infectés au pc:
Clé USB, DD externe... etc

Puis une fois fait, double clic sur le fichier nousdeux.bat.
Une fenêtre noire va s'ouvrir et se refermer rapidement, c'est normal.
Le bloc note va s'ouvrir ensuite avec le listing des fichiers que le script aura détecté.
Copie et colle ici le contenu de ce rapport.

a+

Répondre à Grenouille

25

owaies, le 4 mai 2007 à 19:28:14

Coucou grenouille dsl mais je comprend rien,moi mon virus mes virus ont tous étés supprimés,j ai fai scan au demmarage,aucun virus detécté,mais tjrs ce message de M.... quand je clique sur disque C,et aussi HACKED BY Godzilla.j suis paumée.merci de ta patience grenouille,si tu peux en avoir juste encore un peu pour m aider? merci

Répondre à owaies

13

Grenouille, le 4 mai 2007 à 12:47:25

Edit:

Petite erreur de frappe, donc je rectifie :

Copie et colle dans le bloc notes ce qui est en bleu ci dessous:

@ echo off

if exist \NOUSDEUX.TXT del \NOUSDEUX.TXT
FOR %%A in (C D E F G H I J K L M N O P Q R S T U V W X Y Z) DO IF EXIST %%A: (
IF EXIST %%A:\autorun.inf ECHO %%A:\autorun.inf Présent>>\NOUSDEUX.TXT
IF NOT EXIST %%A:\autorun.inf ECHO %%A:\autorun.inf Non trouvé>>\NOUSDEUX.TXT
IF EXIST %%A:\MS32DLL.dll.vbs ECHO %%A:\MS32DLL.dll.vbs Présent>>\NOUSDEUX.TXT
IF NOT EXIST %%A:\MS32DLL.dll.vbs ECHO %%A:\MS32DLL.dll.vbs Non trouvé>>\NOUSDEUX.TXT
)
IF EXIST %WINDIR%\MS32DLL.dll.vbs (
ECHO %WINDIR%\MS32DLL.dll.vbs Présent>>\NOUSDEUX.TXT) else (
ECHO %WINDIR%\MS32DLL.dll.vbs non trouvé >>\NOUSDEUX.TXT)
REG QUERY "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run" >>\NOUSDEUX.TXT
REG QUERY "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" >>\NOUSDEUX.TXT
notepad \NOUSDEUX.TXT
exit


Désolé :-)

Répondre à Grenouille

14

gaelle, le 4 mai 2007 à 14:30:24

RE BONJOUR POUR VSB:SOLOW QUI BLOQUE L OUVERTURE DE C: PAR DOUBLE CLIC IL FAUT ALLER SUR SE SITE www.security.au.edu ET TELECHARGER KILLMS32.DLL.DLL.VBS PUIS LE LANCER ET A COTE DE L HEURE VA APPARAITRE L ICONE ET LANCERAVEC LE CLIC DROIT KILL IN COMPUTER REDEMARRER ET NORMALEMENT TOUT SOUVRE CORRECTEMENT BISOUS

Répondre à gaelle

42

valentinite, le 5 mai 2007 à 20:27:19

Merciiiiiii!! grace a toi g viré mon virus dans un temps record!!!, merciiiiiiii

Répondre à valentinite

15

Grenouille, le 4 mai 2007 à 14:57:48

Salut nousdeux, gaelle

Quelques explications sur cette saleté...

Windows utilise le processus wscript.exe pour exécuter les commandes d'un fichier VBS, que ce soit un virus ou pas :-)
Donc dans le cas du ver SOLOW et lorsque l'infection est active, on peut voir dans le gestionnaire des tâches une ou plusieurs occurences du processus wscript.exe et il peut y en avoir plusieurs... autant que vous avez essayé d'ouvrir de périphérique en double cliquant sur leur icône pendant l'infection.

wscript.exe tant qu'il est actif, garde en mémoire le contenu du script du fichier MS32DLL.dll.vbs et exécute ce script toute les 200 secondes.
Par exemple lors d'un scan complet du pc lancé manuellement avec Avast, j'ai eu à plusieurs reprise alors qu'il avait pourtant déjà supprimé les fichiers C:\MS32DLL.dll.vbs et C:\Windows\MS32DLL.dll.vbs des alertes répétitives à intervalles réguliers sur la détection de C:\MS32DLL.dll.vbs et C:\Windows\MS32DLL.dll.vbs !!
Ce problème peut survenir si Avast n'est pas réglé pour effectuer un test de la mémoire au lancement de l'application:
Clic droit sur l'icône d'Avast dans la barre de notification >> réglage du programme >> selectionner "Test de la mémoire au démarrage de l'application"
Si cette option n'est pas cochée, Avast ne détectera pas le script gardé en mémoire et exécuté en boucle par wscript.exe, et ce, malgrès le choix de faire supprimer le fichier infecté à chaque alertes, qui ne résoud pas le problème à la base.

Si cette option est cochée, Avast détecte une infection en mémoire et propose de planifier un scan complet au démarrage du pc, ce qu'il faut accepter comme l'a fait CanariVeto.
Après un redemarrage du pc et juste avant l'apparition du bureau, Avast va lancer son analyse et supprimer les fichiers infectés (à chaque alertes, appuyez sur le choix 1 pour supprimer le fichier détecté.)
Pendant cette phase les fichiers infectés seront détruits ainsi que l'entrée dans le registre chargée de relancer l'infection .


Reste ensuite le problème des fichiers autorun.inf qui ne sont pas détectés par Avast et qui sont responsables du message d'erreur :
"Impossible de trouver le fichier script C:\MS32DLL.dll.vbs" à chaque tentative pour ouvrir le disque dur en double cliquant sur son icône.
Donc (impérativement) après avoir rendu visible les fichiers cachés et système (les deux), sinon autorun.inf reste invisible, il faut faire un clic droit >> Explorer sur l'icône de chaques disques ou périphériques qui renvoient le message d'erreur et supprimer le fichier autorun.inf.
Ensuite il faut absolument redémarrer le pc pour que la modification prenne effet et pouvoir à nouveau réouvrir le DD normalement.(Gaelle tu avais fait cette manip ?)

Reste aussi le titre de la fenêtre d'Internet explorer "Hacked By Godzilla" qui persiste et qu'il est facile de supprimer avec hijackthis:
http://www.merijn.org/files/hijackthis.zip

Lancez hijackthis et cliquez sur [Do a system scan only]
Cochez la case au début de la ligne suivante:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Hacked by Godzilla

valider en cliquant sur le bouton [Fix checked]

La modification prend effet immédiatement.

a++

Répondre à Grenouille

16

NousDeux, le 4 mai 2007 à 15:55:47

Merci beaucoup j'essaie tout ça et j'envoie le rapport ici :-)

Répondre à NousDeux

17

NousDeux, le 4 mai 2007 à 16:04:21

J'ai tout bien fait et voici le rapport :

C:\autorun.inf Non trouvé
C:\MS32DLL.dll.vbs Non trouvé
D:\autorun.inf Présent
D:\MS32DLL.dll.vbs Non trouvé
C:\WINDOWS\MS32DLL.dll.vbs non trouvé

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion­\Run
VTTimer REG_SZ VTTimer.exe
System Agent REG_SZ C:\WINDOWS\system32\chss.exe
Sunkist2k REG_SZ C:\Program Files\Multimedia Card Reader\shwicon2k.exe
StorageGuard REG_SZ "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
Recguard REG_SZ C:\WINDOWS\SMINST\RECGUARD.EXE
PS2 REG_SZ C:\WINDOWS\system32\ps2.exe
nwiz REG_SZ nwiz.exe /installquiet /keeploaded /nodetect
NvCplDaemon REG_SZ RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
LXBRKsk REG_SZ C:\PROGRA~1\LEXMAR~1\LXBRKsk.exe
Lexmark 3100 Series REG_SZ "C:\Program Files\Lexmark 3100 Series\lxbrbmgr.exe"
KBD REG_SZ C:\HP\KBD\KBD.EXE
IntelliType REG_SZ "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
hpsysdrv REG_SZ c:\windows\system\hpsysdrv.exe
HPHUPD05 REG_SZ c:\Program Files\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe
HPHmon05 REG_SZ C:\WINDOWS\System32\hphmon05.exe
HotKeysCmds REG_SZ C:\WINDOWS\System32\hkcmd.exe
Creative WebCam Tray REG_SZ C:\Program Files\Creative\Shared Files\CAMTRAY.EXE
CamMonitor REG_SZ c:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
avast! REG_SZ C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
ATIPTA REG_SZ C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
AlcxMonitor REG_SZ ALCXMNTR.EXE
BTUSRBDG REG_SZ BtUsrBdg.exe
BTSETBOOTKEY REG_SZ BTSetBootKey.exe
Controleur de calendrier pour Ulead Photo Express REG_SZ C:\Program Files\Ulead Systems\Ulead Photo Express 5 SE\calcheck.exe
OM_Monitor REG_SZ C:\Program Files\OLYMPUS\OLYMPUS Master\FirstStart.exe
SunJavaUpdateSched REG_SZ "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
NVIEW REG_SZ rundll32.exe nview.dll,nViewLoadHook
MoneyAgent REG_SZ "c:\Program Files\Microsoft Money\System\mnyexpr.exe"
OM_Monitor REG_SZ C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe -NoStart
SweetIM REG_SZ C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
SplitCam REG_SZ C:\Program Files\SplitCam\SplitCam.exe /play
BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA} REG_SZ "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
msnmsgr REG_SZ ~"C:\Program Files\MSN Messenger\msnmsgr.exe" /background


PS: la fenètre d'avast reste tout au long de la journée puisque impossible de supprimer, de mettre en quarantaine ou "ne rien faire". Et au sujet d'avast, pour mon cas je n'ai jamais eu une demande de scan à chaque démarrage de mon pc pourtant la case est bien cochée. Avant de faire les dernières manipulations que tu nous as conseillées j'attend ta conclusion pour le rapport. Merci d'avance.

Répondre à NousDeux

18

Grenouille, le 4 mai 2007 à 17:33:41

Salut

Le petit script que je t'ai fait exécuter a détecté un fichier autorun.inf dans le disque D:\
D:\ C'est la lettre qui correspond à ton lecteur/graveur de cd ?
Tu as un CD/DVD à l'intérieur ?
J'aimerais en être sur avant de poursuivre dans les manipulations.

Ensuite, essaye ceci pour calmer temporairement la fenêtre d'alerte.:
Clic droit sur l'icône d'Avast dans la barre de notification >>Arréter la protection résidente.

à plus tard !

Répondre à Grenouille

19

gaelle, le 4 mai 2007 à 17:43:55

Re a tous le monde
g encore un nouveaux souci maintenant avast detecte ceci
D:\System Volume Information\_restore{0E53C2D2-603D-4B01-84F6-6DE602018BFB}\R­P138\A0028837.vbs

Répondre à gaelle

20

Grenouille, le 4 mai 2007 à 17:51:09

Salut Gaelle

Ca correspond à un point de restauration système infecté.
Désactive la restauration systéme.
Clic droit sur poste de travail > propriétés > onglet restauration système
puis cocher "désactiver la restauration système sur tous les lecteurs".
clic sur ok pour valider
et reactive là :
Clic droit sur poste de travail > propriétés > onglet restauration système
puis décocher "désactiver la restauration système sur tous les lecteurs".

Le fait de désactiver et réactiver la restauration système détruit tous les points de restauration existant, y compris celui détecté par ton AV.
Ensuite tu peux créer toi même un nouveau point de restauration:
Demarrer >> executer tape msconfig
et valide.
Clic sur "executer la restauration systeme"
Puis clic sur "créer un point de restauration".
et laisse toi guider.
Ca te permettra d'être sure d'avoir à disposition un point de restauration sain le jour ou tu en aura besoin :-).

a++

Répondre à Grenouille

109

ceciliadu30, le 10 jun 2008 à 14:46:29

Salut, je te remercie ca a marché pour moi, par contre en haut des pages internet il s'affiche toujours "hacked by godzilla".Comment faire pour m'en débarrasser?
merci d'avance.

Répondre à ceciliadu30
Collection CommentÇaMarche.net