Backdoor.Exdis ou autre chose .......

Backdoor.Exdis ou autre chose ....... - Sécurité - Windows & Software

Marsh Posté le 20-07-2004 à 12:39:15    

voilà hier Norton, a détecté ce trojan sur le PC : Backdoor.Exdis.
 
j'ai donc supprimé le fichier vérolé et suivi les indications de symantec : http://securityresponse.symantec.c [...] exdis.html
 
Le soucis est que, après avoir fait out ça, les symptômes sont toujours présents : je ne peux plus lancer aucun programme. Le msg d'erreur me dit que windows ne le trouve pas...
 
même en démarrage sanséchec, rien n'y fait.
 
Lorsque je fais un scan en ligne sur secuser, il ne trouve rien...
 
Quelqu'un a-t-il une idée ?
 
Merci d'avance :)
 
XP Pro utilisé


---------------
Nos Désirs sont Désordre
Reply

Marsh Posté le 20-07-2004 à 12:39:15   

Reply

Marsh Posté le 20-07-2004 à 13:39:43    

Hello,
 
lance regedit (si 4a marche pas, copie regedit.exe et renome en regedit.com) et va voir là : HKEY_CLASSES_ROOT\exefile\shell\open\command la clé par défault doit contenir la valeur : "%1" %*


---------------
Des trucs - flickr - Instagram
Reply

Marsh Posté le 20-07-2004 à 13:47:23    

joil je crois que j'ai renommé en "%"%*  
 
il me manquerauit le 1 mais même en renommant regedit, j'arrive pas à le lancer....
 


---------------
Nos Désirs sont Désordre
Reply

Marsh Posté le 20-07-2004 à 13:51:58    

disons que j'ai un furieux doute, si j'avais renommé en "%"%* (étoile du pavé num), et que je ne puisse plus lancé regedit même en renomant, y a t il une solution ?
 
au fait l'astérique, c bien l'téoile du pav num ?


---------------
Nos Désirs sont Désordre
Reply

Marsh Posté le 20-07-2004 à 20:38:10    

regedit marche pas en le renomant en .com ?
attend je te fais un .reg :)


---------------
Des trucs - flickr - Instagram
Reply

Marsh Posté le 20-07-2004 à 20:53:09    

tiens copie ça et colle le tout dans un fichier .txt et renome le en .vbs et execute
 

Code :
  1. ' ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
  2. '  Script VBS pour nettoyer les dégâts de SWEN et de TORVIL dans le registre
  3. ' Réactive les outils de registre, le gestionnaire de tâches et
  4. ' le bouton d'arrêt de XP
  5. '
  6. ' script de ~Jean-Marc~ © 2003 http://perso.wanadoo.fr/doc.jm
  7. ' ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
  8. Dim shell, fso
  9. Set shell = WScript.CreateObject("WScript.Shell" )
  10. Set fso   = WScript.CreateObject("Scripting.FileSystemObject" )
  11. 'fichiers exécutables
  12. key="HKEY_CLASSES_ROOT\exefile\shell\open\command\"
  13. shell.RegWrite key,"""%1"" %*"
  14. key="HKEY_LOCAL_MACHINE\Software\CLASSES\exefile\shell\open\command"
  15. shell.RegWrite key,"""%1"" %*"
  16. key="HKEY_CLASSES_ROOT\.exe"
  17. shell.RegWrite key,"exefile"
  18. 'fichiers de registre
  19. key="HKEY_CLASSES_ROOT\regfile\shell\open\command\"
  20. shell.RegWrite key,"regedit.exe ""%1"""
  21. 'Economiseurs d ecran
  22. key="HKEY_CLASSES_ROOT\scrfile\shell\open\command\"
  23. shell.RegWrite key,"""%1"" /S"
  24. key="HKEY_CLASSES_ROOT\scrfile\shell\config\command\"
  25. shell.RegWrite key,"""%1"""
  26. 'raccourcis PIF
  27. key="HKEY_CLASSES_ROOT\piffile\shell\open\command\"
  28. shell.RegWrite key,"""%1"" %*"
  29. 'raccourcis CMD
  30. key="HKEY_CLASSES_ROOT\cmdfile\shell\open\command\"
  31. shell.RegWrite key,"""%1"" %*"
  32. 'raccourcis COM
  33. key="HKEY_CLASSES_ROOT\comfile\shell\open\command\"
  34. shell.RegWrite key,"""%1"" %*"
  35. 'fichier BAT
  36. key="HKEY_CLASSES_ROOT\batfile\shell\open\command\"
  37. shell.RegWrite key,"""%1"" %*"
  38. 'Réactivation des outils de registre
  39. key="HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\System\"
  40. shell.RegWrite key & "DisableRegistryTools", 0 ,"REG_DWORD"
  41. key="HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\"
  42. shell.RegWrite key & "DisableRegistryTools", 0 ,"REG_DWORD"
  43. key="HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System\"
  44. shell.RegWrite key & "DisableRegistryTools", 0 ,"REG_DWORD"
  45. 'Réactivation du bouton d arrêt
  46. key="HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\"
  47. shell.RegWrite key & "NoClose", 0 ,"REG_DWORD"
  48. key="HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\"
  49. shell.RegWrite key & "NoClose", 0 ,"REG_DWORD"
  50. key="HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\"
  51. shell.RegWrite key & "NoClose", 0 ,"REG_DWORD"
  52. 'Réactivation du gestionnaire de tâches
  53. key="HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\System\"
  54. shell.RegWrite key & "DisableTaskMgr", 0 ,"REG_DWORD"
  55. key="HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\"
  56. shell.RegWrite key & "DisableTaskMgr", 0 ,"REG_DWORD"
  57. key="HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System\"
  58. shell.RegWrite key & "DisableTaskMgr", 0 ,"REG_DWORD"
  59. 'fin
  60. wscript.echo "Nettoyage des associations exe, scr, reg, pif, bat terminé." & vbcrlf & _
  61. "Réactivation des outils de registre, du gestionnaire de tâches et du bouton d arrêt effectué"
  62. Wscript.quit


---------------
Des trucs - flickr - Instagram
Reply

Marsh Posté le 21-07-2004 à 10:46:25    

en fait j'ai booté en mode sans échec DOS et j'ai lancé regedit de là. j'ai effectué les modifs et j'ai exporté le tout dans le répertoire windows en le renommant regedit.exe et ça a marché !
 
mais ta solution, c'est pour quand regedit ne veux pas se lancer ?


---------------
Nos Désirs sont Désordre
Reply

Marsh Posté le 21-07-2004 à 10:51:47    

en tout cas merci de ton aide ! ;)


---------------
Nos Désirs sont Désordre
Reply

Marsh Posté le 21-07-2004 à 20:10:53    

bas y a plusieurs choix...
si quand tu lance regedit ça affiche "gnagnagna pas le droit" c'est une clé à changer dans le registre avec un vbs par exemple...
 
Sinon y a des virus qui ferment regedit.exe pour pas que tu puisse utiliser...


---------------
Des trucs - flickr - Instagram
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed