KioskeaKioskeaCommentCaMarcheInscrivez-vous, c'est gratuit !
Jeudi 22 mai 2008 - 00:56:01

VBS:Solow Virus

Rechercher : dans
VBS:Solow Virus
par NousDeux
 Fil de Discussions
Statut : Non résolu
jeudi 3 mai 2007 à 11:14:59
Bonjour depuis hier soir le virus VBS:Solow ne lache plus le pc.
Je m'explique j'ai 3pc en reseau 2 sur 3 sont touchés par le virus.
J'ai d'abord fait: Avast (qui detecte 3 virus qui ont ete suprimé) puis Adware puis Ccleaner.Tous me disent maintenant que je n'ai aucun fichier infecté.Le soucis est le suivant
:La fenete de Avast me disant qu'un virus à été trouvé ne cesse de s'ouvrir impossible de le supprimer de le mettre en quarantaine ou de cliquer sur "Ne rien faire" aucune action s'execute.Le message d'erreur est:
:avast:Le processus ne peux pas acceder au ficher car ce ficher est utilisé par un autre processeur:Impossible de traiter le ficher "C:/MS32DLL.dll.vbs"
:Je ne peux plus rentrer dans le disque dur sauf par un clic droit "ouvrir" plein de choses se sont mis fin bref.Je suis allée me renseigner sur des forum une personne donnait un lien en expliquant ce qu'il fallait faire

Godzilla.remover puis

www.infos-du-net.com/telecharger/HijackThis,0301-454.html

Mais rien ne marche le virus est toujours là
Merci de m'aider.
Configuration: Windows XP
Internet Explorer 7.0
Répondre à NousDeux  Signaler ce message aux modérateurs Aller au dernier message

1


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par Grenouille, le jeudi 3 mai 2007 à 13:32:33 Fil de Discussions
Salut Nous deux

Je ne sais pas exactement quelles sont les manipulations qui t'on été demandées de faire, mais tu peux toujours essayer cette méthode manuelle de désinfection :

Déconnecte chaques PC du réseau afin que l'infection ne se trimballe pas de l'un à l'autre et ne les reconnectes pas avant d'avoir fais ce qui suit sur chacune des trois machines:

Ouvre le Gestionnaire des tâches:
CTRL+ALT+SUPPR

Dans la liste des processus, selectionne wscript.exe puis clic sur "Terminer le processus".

Rend visible les fichiers cachés et systeme
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
Décocher la case devant " masquer les fichiers protégés du système"
clic sur [Appliquer] puis sur [ok] pour valider

* Supprime C:\WINDOWS\MS32DLL.dll.vbs
* Supprime C:\MS32DLL.dll.vbs
* Supprime C:\autorun.inf


En cas de problèmes de suppression, vérifier que les fichiers ne soient pas en lecture seule:
Clic droit sur le fichier -> Propriétés et décocher la case "Lecture seule"
Et réessayer de supprimer le fichier.

Ensuite, connecte chaque périphériques externes susceptibles d'avoir été infectés puis ouvre le Poste de travail.
Fais un clic droit >> Explorer sur chaques icônes correspondant à :
Clé USB
Disque dur externe.
Partitions
Etc...
/!\ Ne double clique surtout pas sur les icônes pour les ouvrir, sous peine de relancer l'infection.

Puis supprime les fichiers autorun.inf and MS32DLL.dll.vbs s'ils sont présents.

Ensuite :
Menu Démarrer -> Exécuter, tape regedit

L'éditeur du registre va s'ouvrir, déploies la clé HKEY_LOCAL_MACHINE en cliquant sur le signe '+' à sa gauche comme ceci:
[-] HKEY_LOCAL_MACHINE
  [-] Software
    [-] Microsoft
      [-] Windows
        [-] Current Version
          [X] Run

Clic sur Run pour le mettre le dossier en surbrillance et dans la partie droite de la fenêtre fais un clic droit sur la valeur MS32DLL (si elle existe) et clic sur Supprimer.
Referme l'éditeur du registre.

* Vide la corbeille.
* Recache les fichiers cachés et système.
* Redémarre le pc.


Après redemarrage du pc, vérifie que tu peux acceder normalement à ton disque en double cliquant sur son icône et dis moi si une alerte d'Avast se déclenche à ce moment-là, ou s'il t'alerte toujours sur la présence de MS32DLL.dll.vbs.

Bon courage.

a
Répondre à Grenouille

8


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par bouledeneige, le jeudi 3 mai 2007 à 22:12:14 Fil de Discussions
slt grenouille.

merci bocoup pour le tuyau, moi ki ne sui pa fortich en informatique j'ai tou compri et grace à toi le virus est parti!
juste merci!
Répondre à bouledeneige

26


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par owaies, le vendredi 4 mai 2007 à 19:43:58 Fil de Discussions
j ai fais tout ce que tu a dis je l ai supprimé le fichier,mais voila la fenetre demeure tjrs quand je clique sur disque C.
Merci a toi si tu peux m aider,bisous,j espere que ca devient pas du harcelement
bea
Répondre à owaies

28


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par Grenouille, le vendredi 4 mai 2007 à 20:17:48 Fil de Discussions
Salut béa

Lol, franchement je ne pensais qu'autant de monde était infecté par ce script !

Si tu as suivis la manip à la lettre et que tu as bien supprimé le fichier autorun.inf et MS32dll.dll.vbs, il te faut juste redemarrer le pc pour retrouver l'accès normal au disque dur.
Sinon, ca veut dire que le fichier autorun.inf est encore présent et qu'il te faut le supprimer.

a++
Répondre à Grenouille

52


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par owaies, le dimanche 6 mai 2007 à 08:57:23 Fil de Discussions
SALUT GRENOUILLE JE SAIS PAS SI TU AS EU MON MESSAGE DE REMERCIEMENT?DONC JE TE RéECRIS UN GRAND MERCI?CAR TU AS REGLé MON PROBLEME. sais tu par contre comment je peux configurer mon avast pour qu il fasse au demarrage enfin quand j allume mon pc un scan??? merci a toi
bea
Répondre à owaies

54


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par owaies, le dimanche 6 mai 2007 à 12:37:17 Fil de Discussions
merci grenouille t un amour oui on se melange les pinceaux,mdr c penible.bha ecoute je te garde sous le coude,je te le di moi.t as raté ta vocation.que fais tu dans la vie mdr,ne me dis pas que tu fais boucher ptdr.o faite comment fais ton pour faire apparaitre une photo qui est en caché,je la voit puisque j ai configuré voir dossier caché,mais si je ve l imprimé je pe pas.rien a voir avec avast .ptdr.merci pour tout ptite grenouille
bea
Répondre à owaies

55


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par Grenouille, le dimanche 6 mai 2007 à 13:27:12 Fil de Discussions
Coucou bea

Pour ta photo, tu fais un clic droit dessus et tu clic sur "Propriétés"
Tout en bas de la fenêtre, dans la partie Attributs tu décoches la case "Caché" et tu valides.
Par contre pour les problèmes d'impression, je ne pourrais pas te renseigner, c'est pas trop mon truc...
Heu.. raté ma vocation de Boucher ?!... Pfff... Bah pouquoi pas vendeur de cuisses de grenouilles lol.. Nan... je plaisante ! :-p
Mon métier n'a absolument rien à voir avec l'info, c'est juste une passion.

Bonne journée à toi, Béa.

a+
Répondre à Grenouille

57


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par owaies, le dimanche 6 mai 2007 à 17:16:12 Fil de Discussions
ho ma grenouille fautes,t as fais une fautes j ai fais propriété,mais le fichier est deja coché en fichier cahé,et je ne pe cliquer desus. au faite di moi c normal qu a chaque demarrage de mon pc l ecran deviens noir,et je vois le systeme xp??? avant ca le faisait pas .merci a toi bisous
ps je prefere que tu sois passionné plus que serial killer en boucheries ptdrrrrrrr
bea
Répondre à owaies

58


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par Grenouille, le dimanche 6 mai 2007 à 18:21:24 Fil de Discussions
Bah justement il faut cocher la case pour que le fichier soit visible.
Tu as essayé ?
Ca doit donner ça:
http://cjoint.com/?fgsmnVdwCn

Qu'est-ce que tu veux dire par: "je vois le système xp" ?
Si c'est de l'écran sur fond noir avec écrit "Microsoft Windows XP" et une barre de chargement en dessous dont tu parles, c'est normal oui.

a+
Répondre à Grenouille

60


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par Holdup, le lundi 7 mai 2007 à 08:18:17 Fil de Discussions
Un ami a attrappé VBS SOLOW ,j'ai voulu suivre tes conseils mais je n'ai pas trouver wscript.exe dans le gestionaire des taches
Répondre à Holdup

67


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par reno, le lundi 21 mai 2007 à 20:25:33 Fil de Discussions
Bonjour Grenouille.

J'ai le virus Solow. et en voulant effectuer ta solution pour le dévéroler
Je suis bloquer a la toute premiere etape

ctrl + alt +del ne fonctionne pas

Il me dit que le gestionnaire est desactiver par l'administrateur


En essayant par le menu demarrer en executant Regedit
je tombe sur 1bloc notes mais rien ne s'ouvre.

Peux tu m'aider car la plus rien ne fonctionne.

rhino
Répondre à reno

68


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par Grenouille, le lundi 21 mai 2007 à 21:16:24 Fil de Discussions
Salut reno

Crée ton propre message pour qu'on puisse s'y retrouver.

Télécharge hijackthis:
http://www.merijn.org/files/hijackthis.zip
Decompresses-le (clic droit >> Extraire tout) dans un dossier que tu auras crée pour l'occasion.
Par exemple C:\hijackthis
Lance-le puis:
Clic sur "Do a system scan and save logfile"
Le bloc-notes va s'ouvrir, fais un copier coller de son contenu sur le forum, dans ton propre message.

Est-ce que tu peux vérifier deux trois petites chose ?

Est-ce que la barre de titre d'internet explorer à changé et contient:
"Hacked by quelquechose" ou "Hacked by Zay"

Dis moi si en faisant:
démarrer > executer et en tapant: msconfig
le bloc notes s'ouvre à la place de l'utilitaire de configuration systeme

et si en faisant :
démarrer > executer et en tapant: cmd
le bloc notes s'ouvre à la place de l'invite de commande.

merci

a+
Répondre à Grenouille

83


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par titeuf, le mercredi 15 août 2007 à 03:42:11 Fil de Discussions
C:\autorun.inf Présent
C:\MS32DLL.dll.vbs Non trouvé
G:\autorun.inf Présent
G:\MS32DLL.dll.vbs Non trouvé
C:\WINDOWS\MS32DLL.dll.vbs non trouvé

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
SkyTel REG_SZ SkyTel.EXE
RTHDCPL REG_SZ RTHDCPL.EXE
Alcmtr REG_SZ ALCMTR.EXE
igfxtray REG_SZ C:\WINDOWS\system32\igfxtray.exe
igfxhkcmd REG_SZ C:\WINDOWS\system32\hkcmd.exe
igfxpers REG_SZ C:\WINDOWS\system32\igfxpers.exe
NeroFilterCheck REG_SZ C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
SunJavaUpdateSched REG_SZ "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
BigDog305 REG_SZ C:\WINDOWS\VM305_STI.EXE VIMICRO USB PC Camera V
HPDJ Taskbar Utility REG_SZ C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe
HP Component Manager REG_SZ "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
HP Software Update REG_SZ "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe"
BluetoothAuthenticationAgent REG_SZ rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
PCSuiteTrayApplication REG_SZ C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
Moniteur OfficeScanNT REG_SZ "C:\OfficeScan NT\pccntmon.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
MsnMsgr REG_SZ "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA} REG_SZ "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
Skype REG_SZ "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
SuperCopier2.exe REG_SZ C:\Program Files\SuperCopier2\SuperCopier2.exe



p.s g bien supprimé les fichier MS32DLL.dll. mais g arrive pas a trouve autorun.inf sur mes disques externe et interne pour les supprimés merci par avance
Répondre à titeuf

84


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par titeuf28, le mercredi 15 août 2007 à 15:04:29 Fil de Discussions
probleme résolu
Répondre à titeuf28

88


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par mablete, le mardi 4 décembre 2007 à 15:29:01 Fil de Discussions
bonjour,
j'ai le virus ms32DLL.dll.vbs, je suis tes instruction pour le supprimer mais je n'ai pas wscript.exe dans gestionnaire des taches, et une foi les fichiers cachés rendus visible je ne trouve pas les 3 suppressions de programme qu'il faut faire.
Merci pour ton aide.
Répondre à mablete

93


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par zitoune, le vendredi 11 janvier 2008 à 16:58:54 Fil de Discussions
Bonjour grenouille et bonne année d'abord!
J'ai moi aussi le virus .vbs, j'ai suivie le début des instructions mais je ne comprend pas a partir de

* Supprime C:\WINDOWS\MS32DLL.dll.vbs
* Supprime C:\MS32DLL.dll.vbs
* Supprime C:\autorun.inf
que dois je faire?

Merci et désolé d'être si mauvais en informatique...je vais y travailler
Et je sais pas is c'est le même virus mais j'ai aussi un fichier sous le nom de:www.MacDonald.com-index.htm qui se met partout aussi dans mes dossiers, et lorsque j'ouvre internet j'arrive sur cette page.il reviens tout le temps.

Voila, merci par avance

Zitoune
Répondre à zitoune

2


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par NousDeux, le jeudi 3 mai 2007 à 15:56:32 Fil de Discussions
Merci beaucoup je vais essayer ça en esperant que je vais y'arriver :s
Répondre à NousDeux

3


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par anast, le jeudi 3 mai 2007 à 17:41:18 Fil de Discussions
Salut à tous!!

J'avais exactement le même problème que nousdeux. Ca s'était déclenché soudainement ce matin. J'ai suivi les manipulations de grenouille et.... miracle !! ca fait plus de 2 heures que j'ai rallumé mon ordinateur et vbs solow semble avoir disparu!!
Donc je tenais à remercier grenouille pour la clarté de ces informations (accessibles à tous : mm moi g compris :D )

Vive grenouille!!
Répondre à anast

4


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par GAELLE, le jeudi 3 mai 2007 à 18:08:58 Fil de Discussions
BONJOUR A TOUS,
MEME PROBLEME AVEC SOLOW.VBS SEULEMENT w SCRIPT.EXE JE LE TROUVE PAS DANS LE GESTIONNAIRE DES TACHES MAIS YEN A UN RUNDLL32 EST CE QUE CA PEUT ETRE CA
MERCI BEAUCOUP GAELLE
Répondre à GAELLE

5


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par CanariVeto, le jeudi 3 mai 2007 à 18:58:10 Fil de Discussions
Apparemment, ce virus est apparu aujourd'hui. J'ai été dans le même cas que vous...
La méthode de Grenouille semble efficace à lire les posts précédents...
Pour ma part, il me semble avoir résolu le problème autrement (je croise les doigts, mais c'est réglé depuis 2-3 heures...) :
J'ai lancé un scan minutieux au démarrage de mon ordinateur avec mon antivirus (Avast).
Une cinquantaine de fichiers infectés type VBS/SOLOW ont été détectés, je les ai tous mis en quarantaine.
A la fin de ce scan l'ordinateur a fini son démarrage (il était 16h...) et pas de problèmes depuis.

En espérant que ça en aidera quelques uns...
Répondre à CanariVeto

6


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Par CanariVeto, le jeudi 3 mai 2007 à 20:04:51 Fil de Discussions
Pardon je rectifie,

Mon ordi avait toujours un problème après le scan d'Avast:
Quand je faisait un double-clic sur le disque dur C:, l'erreur suivante apparaissait: "impossible de trouver le fichier script C:\MS32DLL.dll.vbs"
De plus dans la barre de navigation IE, apres le titre de chaque page internet était incrusté le message "Hacked by Godzilla"

J'ai alors trouvé la solution à sur cette page!!! enfin!!! ouf! eureka!
http://www.infos-du-net.com/forum/266053-11-godzilla

Allez voir ca vaut le coup surtout si vous aussi vous avez été "hacké par godzilla" et que vous ne pouvez plus ouvrir C: par un double-clic...
Répondre à CanariVeto

7


  • Ce message vous semble utile, votez !