Pour la nouvelle manip, voir ici:
http://assiste.free.fr/Assiste/La_Manip_Procedure_standard_de_decontamination.html
Procédure avant désinfection…
Préliminaires Avant Décontamination
Pierre écrit :
La Manip est une procédure manuelle, gratuite, que nous avons mise au point afin de
Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
Il vous sera demandé à plusieurs reprises de “redémarrer en mode sans échec”.
Cette liste est déjà ancienne (2006-2007). Plusieurs outils sont difficilement disponibles sur le réseau …(à prendre sur des sites de confiance).
Le site zebulon propose encore des liens valides infection-par-le-trojan-vundo, ou bien chez Tigzy tigzy.geekstogo
CCleaner
SmitfraudFix ?? smitfraudfix_obsolète_selon_malekal
Navilog1 site-naheulbeuk
AVG Anti-Spyware n'existe plus . On lui préférera Malwarebyte.
Téléchargement et installation de HijackThis
En le renommant en ce que vous voulez (vazyjack.exe etc. …) car certains parasites (dont Virtumundo) détectent l'exécution de HijackThis et suspendent leur exécution pour se rendre indétectables. (pour le parasite Virtumundo, des lignes des sections O2 et O20 du rapport HijackThis manqueraient).
Assurez-vous de bien les voir. ( afficher fichiers systèmes cachés et extensions des fichiers connus).
Il arrive que même activées, ces options soient désactivées par des malwares.
Votre ordinateur est démarré normalement (ne pas démarrer en mode “sans échec”) et vous êtes sous un compte avec droits administratifs.
Ne pas utiliser le profil d'utilisateur (le compte) appelé “Administrateur” que l'on peut voir lorsque l'on démarre en mode “sans échec” qui est un compte spécial.
Exécutez HijackThis afin de produire un journal préliminaire que vous conserverez sous le nom de HJT1.txt.
Démarrer > Panneau de configuration > Ajouter ou supprimer des programmes
Identifiez (ne désinstallez pas maintenant - ne désinstallez pas tant que vous êtes connectés au Net) tous les programmes suspects.
Pour vous aider à prendre une décision, vous pouvez consulter les bases de données suivantes :
http://forums.majorgeeks.com/showthread.php?t=79754
Le plus sûr et le plus simple est de débrancher le câble !! Evidemment vous avez déconnecté votre WIFI dans le BIOS, ou le bouton quand il existe est sur OFF !!!
Certains utilitaires de sécurité que vous avez peut-être installés disposent de modules de protection (surveillance des modifications apportées à la base de registre, surveillance des ajouts / modifications / suppressions de fichiers dans les répertoires système etc. …) fonctionnant en temps réel (souvent appelés “boucliers temps réel”). Ces modules vont interférer avec les manipulations suivantes. Ils doivent être désactivés (pensez à les ré-activer ensuite). Parmi ces utilitaires comportant des “boucliers temps réel”, on trouve :
Etc. … dont tous les “contrôleurs d'intégrité” Egalement, certains pare-feux disposent de fonctions similaires.
Classique ….!!!
Celle ci étant encore longue, je vous invite consulter la suite sur le site de l' auteur.
Pour les victimes du parasite Virtumundo (Vundo, Virtumonde, VBStat, MSEvents) uniquement Pour ceux ayant installé, à leur insu ou volontairement, l'un des logiciels listés sur cette page
…/…
exécutez la procédure d'éradication de Virtumundo. Cette procédure éradiquera le parasite implanté par ces logiciels crapuleux.
Les logiciels crapuleux eux-mêmes pouvant généralement être supprimés par la procédure standard de Windows “Ajout/Suppression de programmes”.
But: Exécutez une analyse gratuite avec décontamination.
Procédure: Redémarrez en mode sans échec avec prise en charge du réseau et utilisez :
KAV - Kaspersky Online Scanner (sous Internet Explorer et avec la technologie ActiveX autorisée)
Si vous n'arrivez pas à utiliser KAV (vous avez désactivé la technologie ActiveX et ne savez plus comment la ré-activer…), utilisez alors
HouseCall - Trend Micro de préférence, sous Firefox. Technologie Java autorisée.
Quelle que soit la raison (contamination, analyse approfondie ou simple état des lieux) qui vous conduit ici ( sur Assiste), vous serez amené à utiliser deux fois un outil appelé HijackThis.
Celui-ci produit un journal (un “log” ou “rapport”). Ce journal donne la liste des contenus des emplacements utilisés par Windows lors de son démarrage et d'autres emplacements connus pour être utilisés par les parasites. Il y aura donc 2 journaux HijackThis que nous vous demandons de sauvegarder sous les noms HJT1.txt et HJT2.txt :
Attention !
Voir aussi la Manip générale…
windows la manip pour XP