Forums


  • Accueil
  •  » Entraide
  •  » [résolu] Lancement à chaque démarrage de MyTob

#1 18/04/2005 17:40:32

dadaglou
Membre
Date d'inscription: 18/04/2005
Messages: 6

[résolu] Lancement à chaque démarrage de MyTob

Salut,
j'ai un soucis avec le ver MyTob.
Il crée à chaque démarrage c:\hellmsn.exe que mon anti-virus élimine ms à chaque démarrage il réapparait.

J'ai lu ds le forum Discussions générales le topic concernant les exécutions automatiques et je trouve aucune trace du ver parmi ts les endroits ou il faut chercher.

J'ai parcouru le net ss plus de réussite.

J'ai utiliser les outils de Microsoft, Symantec et Mcaffee qui me trouvent le ver ds le fichier c:\hellmsn.exe qui le nettoie (en le supprimant) ms à chaque démarrage de windows il réapparait.

Ma question est simple, comment faire pr éradiquer ce process de recréation?

Merci beaucoup pr vos réponses.

Hors ligne

 

#2 18/04/2005 20:28:58

Yann
Moderateur
Date d'inscription: 11/02/2005
Messages: 15

Re: [résolu] Lancement à chaque démarrage de MyTob

Bonjour

As-tu penser à désactiver la restauration système ?
Si non, voici les démarches à suivre avant chaque désinfection pour Windows XP :

1) Cliquer avec le bouton droit sur l'icônes "Poste de travail", puis cliquer sur "Proppriétés".
2) Cliquer sur l'onglet "Restauration du système".
3) Cocher la case "Désactiver la Restauration du système".
4) Cliquer sur "Appliquer".
5) Dans la fenêtre qui apparaît, cliquer sur "Oui". Puis cliquer sur "OK".

Pour Windows Me :

1) Cliquer avec le bouton droit sur l'icônes "Poste de travail", puis cliquer sur "Proppriétés".
2) Cliquer sur l'onglet "Performances".
3) Cliquer sur le bouton "Système de fichiers".
4) Dans l'onglet "Dépannage", sélectionner "Désactiver la Restauration du système".
5) Cliquer sur "OK", puis sur "Oui" pour redémarrer.

Relance ensuite ton anti-virus, redémarre et relance la recherche de virus. En théorie, ton anti-virus ne devrait plus rien trouver.

Pense ensuite à réactiver la restauration système. smile

Hors ligne

 

#3 19/04/2005 08:30:57

dadaglou
Membre
Date d'inscription: 18/04/2005
Messages: 6

Re: [résolu] Lancement à chaque démarrage de MyTob

oui avant d'utiliser ts ces outils j'ai bien penser à désactiver la restauration système...

Hors ligne

 

#4 19/04/2005 09:04:49

Grégory
Administrateur
Lieu: Sophia-Antipolis
Date d'inscription: 17/01/2005
Messages: 80
Site web

Re: [résolu] Lancement à chaque démarrage de MyTob

Mytob utilise la faille LSASS pour se répandre via le port TCP 445. Peut-être que ton système est encore vulnérable à cette faille et donc que le virus revient sans cesse ?

Essaye d'appliquer le patch de Microsoft : http://www.microsoft.com/technet/securi … 4-011.mspx

Pour plus d'infos sur la variante A de Mytob: http://www.virustraq.com/info_virus/10109/

Une autre astuce... Essaye de le supprimer et de débrancher ta connexion internet pour voir si il revient.

Hors ligne

 

#5 19/04/2005 09:27:23

dadaglou
Membre
Date d'inscription: 18/04/2005
Messages: 6

Re: [résolu] Lancement à chaque démarrage de MyTob

j'ai appliqué le correctif de Microsoft avant de poster le message hier.

J'ai essayé de débrancher ma connection internet mais malheureusement il se repointe tjs au démarrage.


La j'avoue je commence à me poser de sérieuses questions sur la manière d'enlever ce ver!
J'aimerai pourtant trouver une soluce avant le formatage!

Du coup j'ai une autre question. Je présume que
le fait d'effacer ce fichier c:\hellmsn.exe où l'antivirus trouve le virus ne supprime pas l'activité du ver (utilisation de l'internet pr se répandre....)?

Hors ligne

 

#6 19/04/2005 09:50:42

Grégory
Administrateur
Lieu: Sophia-Antipolis
Date d'inscription: 17/01/2005
Messages: 80
Site web

Re: [résolu] Lancement à chaque démarrage de MyTob

Essaye de démarrer ton pc en mode sans echec pour voir si le ver se lance également (normalement il ne devrait pas).

Ensuite dans la base de registre ce n'est pas le fichier "hellmsn.exe" qu'il faut rechercher mais un fichier qui dépend de la variante de Mytob.

Par exemple pour Mytob-A il faut faire une recherche dans la base de registre du fichier "msnmsgr.exe" qui se cache dans le répertoire "C:\Windows\System".

Bref, tout dépend de la variante qui t'infecte. Ton antivirus te dit quoi exactement ?

Hors ligne

 

#7 19/04/2005 10:12:19

dadaglou
Membre
Date d'inscription: 18/04/2005
Messages: 6

Re: [résolu] Lancement à chaque démarrage de MyTob

Je suis désolé faut que je me sauve.
J'essaie de donner les infos ds la journée car je ne sais plus si c'est Mytob-A ou Mytob-K!

Bref si c'est le MyTob-A, je détruis le fichier c:\windows\system\msnmsgr.exe et  je nettoie la base de registre concernant ce fichier?

Merci pr ttes les infos
Bonne journée

Hors ligne

 

#8 19/04/2005 10:28:51

Grégory
Administrateur
Lieu: Sophia-Antipolis
Date d'inscription: 17/01/2005
Messages: 80
Site web

Re: [résolu] Lancement à chaque démarrage de MyTob

dadaglou a écrit:

Bref si c'est le MyTob-A, je détruis le fichier c:\windows\system\msnmsgr.exe et  je nettoie la base de registre concernant ce fichier?

Exactement! Si c'est une autre variante de Mytob, n'hésite pas à nous demander, on te donnera le nom de fichier de cette bestiole smile

Bonne journée à toi aussi...

Hors ligne

 

#9 19/04/2005 17:45:39

dadaglou
Membre
Date d'inscription: 18/04/2005
Messages: 6

Re: [résolu] Lancement à chaque démarrage de MyTob

bon alors en fait le ver c'est :
W32/Mytob.worm
reconnu par Mcafee.

Hors ligne

 

#10 19/04/2005 19:12:38

Grégory
Administrateur
Lieu: Sophia-Antipolis
Date d'inscription: 17/01/2005
Messages: 80
Site web

Re: [résolu] Lancement à chaque démarrage de MyTob

Selon la description de McAfee (http://fr.mcafee.com/virusInfo/default. … s_k=132158), ce Mytob se copierai dans le répertoire  c:\windows\system32 sous le nom de fichier "wfdmgr.exe" puis s'ajouterai à la base de registre aux emplacements suivants :

HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Run "LSA" = wfdmgr.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run "LSA" = wfdmgr.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
RunServices "LSA" = wfdmgr.exe


Il pourrait également ajouter les entrées suivantes :

HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\Lsa "LSA" = wfdmgr.exe

HKEY_CURRENT_USER\Software\Microsoft\OLE
"LSA" = wfdmgr.exe


Essaye déjà de voir si le fichier "wfdmgr.exe" est présent sur ton système.

Hors ligne

 

#11 19/04/2005 19:21:22

dadaglou
Membre
Date d'inscription: 18/04/2005
Messages: 6

Re: [résolu] Lancement à chaque démarrage de MyTob

pas de trace de ce fichier "wfdmgr.exe" ds mon system

Hors ligne

 

#12 19/04/2005 20:52:40

Yann
Moderateur
Date d'inscription: 11/02/2005
Messages: 15

Re: [résolu] Lancement à chaque démarrage de MyTob

Tu trouveras ici :

http://www.virustraq.com/ressource/telechargement/36/

un utilitaire bien pratique pour la désinfection du ver Mytob. Désactive la restauration système avant wink

Hors ligne

 

#13 24/04/2005 11:50:35

.:@GiO:.
Membre
Date d'inscription: 24/04/2005
Messages: 3

Re: [résolu] Lancement à chaque démarrage de MyTob

Bonjour, j'ai le ver Mytob BE, alors mon soucis est un peu comme celui de dadaglou, j'aimerais savoir si quelqu'un peut me filer le fichier FixMytob.exe car il n'est plus dispo sur le site symantec.

Mon msn c'est j3distyl3@hotmail.com

Merci

Hors ligne

 

#14 24/04/2005 16:06:15

Grégory
Administrateur
Lieu: Sophia-Antipolis
Date d'inscription: 17/01/2005
Messages: 80
Site web

Re: [résolu] Lancement à chaque démarrage de MyTob

.:@GiO:. a écrit:

J'aimerais savoir si quelqu'un peut me filer le fichier FixMytob.exe car il n'est plus dispo sur le site symantec.

Je viens de tester et depuis le lien donné par Yann (http://www.virustraq.com/ressource/telechargement/36/) ca fonctionne parfaitement.

Essaye encore une fois et si ca ne fonctionne pas je t'envoi le fichier par mail.

Hors ligne

 

#15 24/04/2005 22:20:07

.:@GiO:.
Membre
Date d'inscription: 24/04/2005
Messages: 3

Re: [résolu] Lancement à chaque démarrage de MyTob

Grégory a écrit:

Je viens de tester et depuis le lien donné par Yann (http://www.virustraq.com/ressource/telechargement/36/) ca fonctionne parfaitement.

Essaye encore une fois et si ca ne fonctionne pas je t'envoi le fichier par mail.

Je le veux bien car "Impossible d'afficher la page" depuis deux jour pour moi !!

Je te remercie d'avance

Hors ligne

 

#16 24/04/2005 23:32:10

Grégory
Administrateur
Lieu: Sophia-Antipolis
Date d'inscription: 17/01/2005
Messages: 80
Site web

Re: [résolu] Lancement à chaque démarrage de MyTob

.:@GiO:. a écrit:

Je le veux bien car "Impossible d'afficher la page" depuis deux jour pour moi !!

Voila qui est fais mais je crois savoir pourquoi tu ne peux pas télécharger ce fichier.

Va voir dans ton fichier Hosts (à l'emplacement suivant : C:\%Windows%\system32\drivers\etc\hosts), Mytob l'a peut-être modifié pour empêcher l'accès à certains sites.

Je te copie/colle un fichier Hosts conforme :

# Copyright (c) 1993-1999 Microsoft Corp.
#
# Ceci est un exemple de fichier HOSTS utilisé par Microsoft TCP/IP
# pour Windows.
#
# Ce fichier contient les correspondances des adresses IP aux noms d'hôtes.
# Chaque entrée doit être sur une ligne propre. L'adresse IP doit être placée
# dans la première colonne, suivie par le nom d'hôte correspondant. L'adresse
# IP et le nom d'hôte doivent être séparés par au moins un espace.
#
# De plus, des commentaires (tels que celui-ci) peuvent être insérés sur des
# lignes propres ou après le nom d'ordinateur. Ils sont indiqué par le
# symbole '#'.
#
# Par exemple :
#
#      102.54.94.97     rhino.acme.com          # serveur source
#       38.25.63.10     x.acme.com              # hôte client x

127.0.0.1       localhost

Tiens nous au courant.

Hors ligne

 

#17 25/04/2005 13:11:42

.:@GiO:.
Membre
Date d'inscription: 24/04/2005
Messages: 3

Re: [résolu] Lancement à chaque démarrage de MyTob

Oui tu as raison, il avait bloqué l'acces au page pour télécharger, Fixmytob, en modifiant le fichier host comme tu me l'as indiqué, tout fonctionne, je te remercis beaucoup smile

Arnaud

Hors ligne

 

#18 25/04/2005 15:29:25

Grégory
Administrateur
Lieu: Sophia-Antipolis
Date d'inscription: 17/01/2005
Messages: 80
Site web

Re: [résolu] Lancement à chaque démarrage de MyTob

.:@GiO:. a écrit:

Oui tu as raison, il avait bloqué l'acces au page pour télécharger, Fixmytob, en modifiant le fichier host comme tu me l'as indiqué, tout fonctionne, je te remercis beaucoup smile

Il n'y a pas de quoi smile

Tu as quand même réussi à te désinfecter ?

Hors ligne

 
  • Accueil
  •  » Entraide
  •  » [résolu] Lancement à chaque démarrage de MyTob

Pied de page du Forum