rem: Ce sujet est long et ceux qui ne sont pas concernés par specialgoods.info peuvent directement aller voir aux posts ultérieurs au 28/9/2005.
--------------------------------------------------------------------------
Bonjour,
Toute l'histoire est racontée ci-dessous, mais en résumé: J'ai été atteint par ces ver/Adware. Je m'en suis partiellement débarrassé, grâce à vous (merci gchris), en supprimant param32.dll.
Il reste des problèmes.
Toute l'histoire (entre temps des choses se sont améliorées):
1. J'ai un Pentium III 500 (Toshiba Satellite 2710XDVD), avec Windows 98SE et Internet Explorer v. 5.00.2614.3500 ic, chiffrement 128 bits. J'utilise Outlook 2000.
Il est "protégé" par Norton Antivirus 2000, mis à jour jusqu'à il y a 6 mois quand Norton a arrêté de suivre ce produit. Norton System Doctor tourne en permanence.
2. Le 5/7/05, s'est installé un virus / spyware, qui remplacait toutes les icônes à côté de l'heure par une croix blanche dans un rond rouge, ouvrait une fenêtre pop=up
"Error #317 - Microsoft Windows Security Warning.
Your Windows is corrupted spyware virus.
You must patch your PC urgently to protect your system.
Private info is accessible by ports:
-8080
-3128
You can patch your PC for free now and delete all spyware viruses.
Click OK to choose and download free spyware removal using AntiSPY.
OK Annuler"
, et lancait Internet Explorer tous les 1/4 d'heure sur le site
www.specialgoods.info/ad/ad0458/go.php
Le programme "PROGRAM FILES\website viewer" s'était également installé sans que je l'autorise, mais la surveillance d'installation de Norton avait permis de le supprimer.
Enfin, quelques raccourcis s'étaient installés tous seuls (dont un "air tickets..."
Je me suis immédiatement déconnecté, et le suis resté depuis !
3. Au démarrage du PC:
"Le programme MPREXE a été arrêté, provoque une défaillance de page dans le module KERNELL32.DLL"
Juste après:
"Le programme MJMMNDEJ.EXE va être arrêté: provoque une défaillance de page...
4. Du haut de mes notions de DOS d'il y a 20 ans, j'ai naïvement pensé qu'il
me suffirait de supprimer les programmes (tâches) qui s'étaient installés à l'heure où
le problème a surgi. Ce que j'ai fait. J'ai commencé par:
- C:\WINDOWS\SYSTEM\Newdial1.exe (icône: bobine de film avec image bleu, jaune, vert, rouge)
- C:\WINDOWS\SYSTEM\Newdial.exe
- Ms1.exe
- Nmstt.exe
- C:\124841.exe (icône: un visage de fille, jolie, d'ailleurs), mais il reviendra tout seul plus tard
Depuis, Word, Outlook, Explorateur Windows... ne veulent plus démarrer, se bloquent en cours de démarrage et ne répondent plus.
5. J'ai ensuite lancé Norton Antivirus (v. point 1 ci-dessus) qui a trouvé et supprimé:
- 1 virus dans C:\WINDOWS\SYSTEM32\init32.exe : Downloader.Trojan
- 4 virus dans C:\WINDOWS\Temporary Internet Files : 1 Downloader.trojan ; 3 Backdoor.Tofger
- 2 virus dans C:\RECYCLED\NPROTECT\00000095.JAR : Trojan.ByteVerify
6. J'ai encore supprimé (toujours sur base de l'heure de création):
- C:\WINDOWS\SYSTEM\Paytime.EXE et la clé HKEY_CURRENT_USER\Software\Windows\current version\RUN
- C:\WINDOWS\TEMP\3416745.EXE
- C:\WINDOWS\TEMP\XWXLOAD.EXE
- C:\WINDOWS\SYSTEM32\$$$_.log
- C:\WINDOWS\SYSTEM32\guninst.exe
- C:\WINDOWS\SYSTEM32\popup_bl.dll
- C:\WINDOWS\SYSTEM32\searchdll.dll
- C:\WINDOWS\SYSTEM32\airtickets.ico
- clé de la base de registres HKEY_LOC...\Internet Connection Update
7. La tentative d'utiliser un élément de Norton a généré le message:
"Nmain a été arrêté... a causé une défaillance de page dans MFC42.DLL"
8. Une alerte Antivirus: "Virus ou code malveillant. Le fichier C:\WINDOWS\SYSTEM\B88A7C20.hta est infecté par Wscript.Kakworm.dr".
J'ai choisi de le supprimer.
REM.: Les 2 dernières lignes de l'autoexec.bat lancent et suppriment respectivement le fichier C:\WINDOWS\Menu démarrer\Programmes\kak.hta ; j'ignore si c'est lié.
9. Message: "Image32 va être arrêté car il a effectué une opération non conforme: une instruction non valide dans le module <inconnu>"
10. Norton System Check:
- "Entrée activeX/Com incorrecte: clé manquante ou incorrecte: clé CLSID/... fait référence à un fichier manquant: C:\Windows\System32\Search~1.DLL". Qu'il a "réparé" par la suppression de l'entrée de reg. incorrecte
- "Fichier de démarrage de Windows manquant. Un ou plusieurs fichiers nécessaires au démarrage de Windows sont absent de la section Run du registre de Windows. Les applications du groupe démarrage risquent de ne pas s'effectuer. Fichier manquant: la clé: SOFTWARE\Microsoft\Windows\Current Version\Run fait référence à une valeur de registre: _Cat2 qui fait référence à C:\Windows\nmstt.exe, une commande de démarrage incorrecte. Il a "réparé" par la suppression de l'entrée de registre incorrecte.
- ...
11. J'ai supprimé et mis sur une disquette:
- C:\reboot.exe
- C:\WINDOWS\Menu démarrer\Programmes\kak.hta (voir point 8)
12. Spysweeper qui a trouvé et a supprimé environ 300 spyware.
13. J'ai trouvé sur les forums la manip consistant notamment a supprimer PARAM32.DLL, ce qui a résolu le pop-up "erreur #317" et la croix blanche dans le rond rouge.
14. re-spysweeper: trouve 3 adware: cws iesprt, hotoffers, specialgoods.info hijack . Je choisis de les supprimer.
re-spysweeper: specialgoods.info hijack est de nouveau là !
15. Il restait les symptômes suivants:
- Mes programmes sous windows ne tournent toujours pas, s'arrêtent en démarrant, ou ne répondent plus, notamment l'explorateur Windows
- Supprimer un fichier sous windows, que ce soit par clic droit ou glisser déposer dans ne fonctionne plus. Même "enregistrer sous" ne fonctionne plus, et essayer fait que le programme ne répond plus !
- Mon disque dur externe (iRIVER H340) n'est plus reconnu !
- les tentatives de recherche de fichier ne répondent pas et arrêtent active desktop !
15. Norton Disk Doctor trouve:
- des fichiers comportant des erreurs de réservation: \windows\temp\CSA4C3C5DA
- des entrées mélangées (fichiers ou répertoires partageant indûment le même espace du disque): \windows\temp\CS9EC13765,6,7,8... ; CSE40C1925,6,7,8...
- 7940 groupes perdus dans 546 chaînes.
Je n'ai PAS réparé.
16. Que puis-je faire ?
Un immense merci d'avance !
-->Message édité par francois94 le 30/08/2005 18:46:56<--