OVH Cloud OVH Cloud

backdoor.prorat

92 réponses
Avatar
Bruno
bonjour,
mon ordi est infecté par backdoor.prorat
norton le détecte mais ne le supprime pas.
j'ai telechargé "A2" , mais il ne trouve rien.
norton le detecte dans le fichier C:\WINDOWS\System32\wininv.dll
puis-je le supprimer sans risque?
merci..

10 réponses

1 2 3 4 5
Avatar
joke0
Salut,

Bruno:
mon ordi est infecté par backdoor.prorat
norton le détecte mais ne le supprime pas.
j'ai telechargé "A2" , mais il ne trouve rien.
norton le detecte dans le fichier C:WINDOWSSystem32wininv.dll
puis-je le supprimer sans risque?


Oui.

<copié>

1- Désactivez la restauration système (sous WinME et XP).
Aide: http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5

2- Redémarrez en mode sans échec (touche F8 au tout début du
chargement de win), choix "safe mode" ou "mode sans échec",

Ne pas lancer Internet Explorer et Outlook Express.

3- Effacez le(s) fichier(s). Passez un coup d'antivirus (configuré en
mode désinfection automatique),

4- Remettre la restauration système lorsque le ménage est fait.

5- Redémarrer normalement.

</copié>

--
joke0

Avatar
Bruno
ok, merci, mais je n'arrive pas a supprimer le fameux fichier.. "accès
refusé"
kékun aurait un tuyau ?
merci encore..
Bruno
"joke0" a écrit dans le message de
news:
Salut,

Bruno:
mon ordi est infecté par backdoor.prorat
norton le détecte mais ne le supprime pas.
j'ai telechargé "A2" , mais il ne trouve rien.
norton le detecte dans le fichier C:WINDOWSSystem32wininv.dll
puis-je le supprimer sans risque?


Oui.

<copié>

1- Désactivez la restauration système (sous WinME et XP).
Aide: http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5

2- Redémarrez en mode sans échec (touche F8 au tout début du
chargement de win), choix "safe mode" ou "mode sans échec",

Ne pas lancer Internet Explorer et Outlook Express.

3- Effacez le(s) fichier(s). Passez un coup d'antivirus (configuré en
mode désinfection automatique),

4- Remettre la restauration système lorsque le ménage est fait.

5- Redémarrer normalement.

</copié>

--
joke0



Avatar
djehuti
salut
"Bruno" a écrit dans le message news:
40dc804a$0$15198$
ok, merci, mais je n'arrive pas a supprimer le fameux fichier.. "accès
refusé"
kékun aurait un tuyau ?


es tu sûr d'avoir bien appliqué la procédure indiquée ?

2- Redémarrez en mode sans échec (touche F8 au tout début du
chargement de win), choix "safe mode" ou "mode sans échec",



si le fichier est en cours d'utilisation... tu ne pourras pas l'effacer

@tchao


Avatar
joke0
Salut,

Bruno:
ok, merci, mais je n'arrive pas a supprimer le fameux
fichier.. "accès refusé"


Tu as appliqué la procédure à la lettre ?

Si oui, ouvre les propriétés du fichier et regarde s'il a l'
attribut "fichier système". Si oui, tente de décocher la case.

Tu es sous XP ou win98/winME ?

Sous DOS (win98/ME), tu peux faire:
attrib -S -R -H -A C:WINDOWSSystem32wininv.dll

--
joke0

Avatar
Bruno
j'ai appliqué la procédure..
je suis sous xp
je reessaye..
merci..

"joke0" a écrit dans le message de
news:
Salut,

Bruno:
ok, merci, mais je n'arrive pas a supprimer le fameux
fichier.. "accès refusé"


Tu as appliqué la procédure à la lettre ?

Si oui, ouvre les propriétés du fichier et regarde s'il a l'
attribut "fichier système". Si oui, tente de décocher la case.

Tu es sous XP ou win98/winME ?

Sous DOS (win98/ME), tu peux faire:
attrib -S -R -H -A C:WINDOWSSystem32wininv.dll

--
joke0



Avatar
Bruno
ai réessayé.. je n'arrive toujours pas a supprimer le fameux fichier
wininv.dll.
acces refusé ;
je n'arrive pas à le déplacer non plus.
que faire alors ?
merci de votre aide
Bruno



"joke0" a écrit dans le message de
news:
Salut,

Bruno:
ok, merci, mais je n'arrive pas a supprimer le fameux
fichier.. "accès refusé"


Tu as appliqué la procédure à la lettre ?

Si oui, ouvre les propriétés du fichier et regarde s'il a l'
attribut "fichier système". Si oui, tente de décocher la case.

Tu es sous XP ou win98/winME ?

Sous DOS (win98/ME), tu peux faire:
attrib -S -R -H -A C:WINDOWSSystem32wininv.dll

--
joke0



Avatar
joke0
Salut,

Bruno:
ai réessayé.. je n'arrive toujours pas a supprimer le fameux
fichier wininv.dll.


Tu peux faire scanner le fichier ici ?
http://www.kaspersky.com/fr/scanforvirus

je voudrais savoir de quelle version de Prorat il s'agit...
Tu peux aussi me l'envoyer (zippé+mot de passe).

acces refusé ;


Après avoir redémarrer en mode sans échec?

Bon, alors: lance regedit.exe depuis Démarrer > Exécuter, et
cherche y les occurences de wininv.dll. Utilise la fonction
'exporter' pour sauvegarder les occurences découvertes dans des
fichiers .reg. Copie/colle leur contenu dans ta réponse.

je n'arrive pas à le déplacer non plus.


Car en cours d'utilisation. La dll ne doit pas être seule.
Fais un rapport avec hijackthis, et poste-le ici:
<URL:http://joke0.free.fr/ht!.html>

--
joke0

Avatar
joke0
Salut,

joke0:
Car en cours d'utilisation. La dll ne doit pas être seule.


Est-ce que tu as ceux-là ?

C:Windowswinlogon.exe
C:WINDOWSSystem32sservice.exe
C:WINDOWSSystem32fservice.exe
C:WINDOWSSystem32winkey.dll
C:WINDOWSservices.exe

(il y a des fichiers portant le même nom, mais dans des
répertoires différents).

Fais absolument le rapport hijackthis!

--
joke0

Avatar
Bruno
Objet actuel : wininv.dll

wininv.dll Infectés: Backdoor.Prorat.16


Statistiques:
Virus connus: 91890 Mis à jour: 27-06-2004
Taille du fichier (Kb): 24 Corps des virus: 1
Fichiers: 1 Attention: 0
Archives: 0 Suspect: 0





Avatar
Jeuf
"Bruno" écriva...
bonjour,
mon ordi est infecté par backdoor.prorat
norton le détecte mais ne le supprime pas.
j'ai telechargé "A2" , mais il ne trouve rien.
norton le detecte dans le fichier C:WINDOWSSystem32wininv.dll
puis-je le supprimer sans risque?


Tu peux le supprimer sans risque.
Essaye de trouver une disquette de démarrage (tous les utilisateurs de
win95, win98 ou winMe en ont une. Si tu n'en as pas, va dans la faq de
fr.comp.os.ms-windows.win95, tout y est pour la créer.)
http://www.chez.com/scudo/ section "créer une disquette de boot".
Insère-la, puis démarre ton PC.
Choisis "démarrage minimal" (en fait, choisis n'importe quelle option sauf
"aide de windows"
Lorsque tu verras A:> sur l'écran, tape ce qui suit :
DEL c:windowssystem32wininv.dll puis touche Entrée.

Au passage, je pense que tu as aussi chopé winkey.dll. Alors tape aussi :
DEL c:windowssystem32winkey.dll puis touche Entrée.

Et le tour est joué.
Tu peux maintenant enlever la disquette, et démarrer normalement.

------------------------------
JFV - Non spécialiste de fcsv
------------------------------

1 2 3 4 5