T
Thierry
Hi,
Thi friday my Pc was attacked by several trojan ITBar, Pugi.PugiObj.1, Ysb.
Obj, etc from
http://217.170.4.137/_vti_bin/index.html
It copy about 2à file on your harddisk among them c:\gr.exe or grdh.exe and
in c:\windows symantec.hmtl, update-sp3.html, symantec.css, y.bat, z.bat,
za.reg, pskill.exe, some gif, etc.
it remain present in your temporary Internet files, and thanks to an ActiveX
command it spread into 40 to 200 files, deletes and remplace entries in the
registry and ad a tolbar in IExplorer to make some publicityt for antivirus
solution from Symantec and Microsoft (it load local html pages), then
connect to some porn webiste and and the end or if you try to intrrupt the
proces it kill the shell (process) lsass.exe forcing a shutdown of your PC
in 1 minute.
It uses ftp et cmd to transfert its fiales locally
I deleted the partition, reformated in ntfs, reinstalled, nowat. 2x. The
virus is always there and appeares after the first installaiton of a driver
(cablemodem, but not infected) or when connecting to Internet
Problem:
Is it remained in the MBR ? Under XP thre is no more fdisk /mbr command.
Placing XP security too high En under System or IExplorer, even if you
rename or delete a system file (cmd or ftp.exe) , XP recreate it
Even placing the "viral IP" in the unsafe Zone (http://217.. or
ftp://217... ) it pass trhough even if the html page is hanged (blanck).
I even tried to create a factice directory c:\gr.exe or c:\grdh.exe or even
y.bat, etc, not better, the PC ended with a fine lsass error and shutdown.
This already cost me 10hr of work, in vain !
coûté 10h de travail, en vain ! (sans en restant en local, hors d'Internet
I could work in user mode but it creates some problems for my applications
accessing to ini files.
When the problem occurs there is no better way to work than switching off
your PC and work locally without Internet connexion. But Trojans are always
there.
I use as one say one of the best anbti-virus, PCTools Spyware doctor. It
only see them when ther are modified or modified your system. It cannot see
them under attack (downloading) or just after the copy on your local HD of
its files.l
Not better for AntiSpyware Bêta from Microsoft or its Anti malware and
BitDefender don't see many thing. Of course all thes eversions ran with the
latest updates.
So what to do excpeted buying a new HD and benefit of a largest capacity ?
I have always questionned PCTools support team with the hope to get a fix.
Has someone an idea how to remove these trojans ?
Merci
Thierry
-------
French verison below:
Bonjour,
Vendredi dernier mon PC tournant XP Home Ed a été attaqué par un virus
Troyen ITBar, Pugi.PugiObj.1, Ysb. Obj, etc et quelques autres venant de
http://217.170.4.137/_vti_bin/index.html
Il copie 15-20 fichiers en local dans c:\ dont gr.exe ou grdh.exe et dans
c:\windows dont symantec.hmtl, update-sp3.html, symantec.css, y.bat, z.bart,
za.reg, pskill.exe, quelques gif, etc.
Non seulement il delete des fichiers sous c:\windows, il reste présent dans
vos fichiers temporaires Internet, mais grace à des commandes ActiveX il
contamine entre 40 et 200 fichiers, il delete et remplace des entrées dans
la registry pour ajouter une barre d'outil à Iexplorer et faire un peu de
pub pour des solutions antivirus pour Symantec et Microsoft (il charge des
pages locales sauvées en c:\windows). Pire, il kill le shell (process)
lsass.exe qui force un shutdown du PC en 1 minute.
Il profite de la commande ftp et cmd pour transférer les fichiers dont il a
besoin.
J'ai deleté la partition, reformatté en ntfs, réinstallé, rien à faire. Par
2x. Le virus est toujours là et apparaît à la première installation d'un
driver modem (non verolé) ou connexion à Internet.
Problème:
Est-il resté dans le MBR ? Sous XP il n'y a plus de commande fdisk /mbr. En
placant la sécurité trop haut sous Explorer ou le système, même si vous
deletez, renommez cmd.exe et ftp.exe, XP les recrée. Même en indiquant l'IP
dans la zone interdite, (http://217.. ou ftp://217... il passe à travers.
J'ai même esayé de créer un répertoire c:\gr.exe ou c:\grdh.exe et même
y.bat, etc, pas mieux, le PC finit tout de même par être bloqué. Ca m'a déjà
coûté 10h de travail, en vain ! (sans en restant en local, hors d'Internet
ou connecté durant 1 minute max avec la main sur le fil d'alim) !
Je pourrais bien travailler en mode user mais cela me pose des problèmes ou
à mes applicationspour accéder à certains fichiers ini par exemple.
Ce troyen bloque aussi l'activité des programmes antivirus et finalement
tous les process du PC endéans 1 minute. Dans ce cas on éteint et on rallume
sans se connecter à Internet et tout remarche. Mais le virus troyen est tjs
là.
Je suis donc obligé de couper mon modem (cablemodem) dès que je vois un
accès sur http://217...
Seule méthode pour l'arrêter.
J'utilise à ce qu'on dit le meilleur propduit, PCTools Spyware doctor. Il le
voit une fois qu'il a commencé sale oeuvre mais pas en cours d'attaque (lors
du téléchargement) ou juste après la copie des 20 fichiers sur disque. Rien.
C'est pas mieux ou pire pour le produit AntiSpyware Bêta de Microsoft ou son
Anti malware et BitDefender voit un peu moins de chose que Spyware. Toutes
ces versions sont bien sur à jour avec les derniers update.
Que faire à part acheter un nouveau disque dur et profiter ainsi d'un peu
plus d'espace ?
A défaut de pouvoir le supprimer j'ai posé la question à PCTools en espérant
un fix.
Quelqu'un a-t-il une idée de la manière dont on peut le supprimer
Merci
Thierry
Thi friday my Pc was attacked by several trojan ITBar, Pugi.PugiObj.1, Ysb.
Obj, etc from
http://217.170.4.137/_vti_bin/index.html
It copy about 2à file on your harddisk among them c:\gr.exe or grdh.exe and
in c:\windows symantec.hmtl, update-sp3.html, symantec.css, y.bat, z.bat,
za.reg, pskill.exe, some gif, etc.
it remain present in your temporary Internet files, and thanks to an ActiveX
command it spread into 40 to 200 files, deletes and remplace entries in the
registry and ad a tolbar in IExplorer to make some publicityt for antivirus
solution from Symantec and Microsoft (it load local html pages), then
connect to some porn webiste and and the end or if you try to intrrupt the
proces it kill the shell (process) lsass.exe forcing a shutdown of your PC
in 1 minute.
It uses ftp et cmd to transfert its fiales locally
I deleted the partition, reformated in ntfs, reinstalled, nowat. 2x. The
virus is always there and appeares after the first installaiton of a driver
(cablemodem, but not infected) or when connecting to Internet
Problem:
Is it remained in the MBR ? Under XP thre is no more fdisk /mbr command.
Placing XP security too high En under System or IExplorer, even if you
rename or delete a system file (cmd or ftp.exe) , XP recreate it
Even placing the "viral IP" in the unsafe Zone (http://217.. or
ftp://217... ) it pass trhough even if the html page is hanged (blanck).
I even tried to create a factice directory c:\gr.exe or c:\grdh.exe or even
y.bat, etc, not better, the PC ended with a fine lsass error and shutdown.
This already cost me 10hr of work, in vain !
coûté 10h de travail, en vain ! (sans en restant en local, hors d'Internet
I could work in user mode but it creates some problems for my applications
accessing to ini files.
When the problem occurs there is no better way to work than switching off
your PC and work locally without Internet connexion. But Trojans are always
there.
I use as one say one of the best anbti-virus, PCTools Spyware doctor. It
only see them when ther are modified or modified your system. It cannot see
them under attack (downloading) or just after the copy on your local HD of
its files.l
Not better for AntiSpyware Bêta from Microsoft or its Anti malware and
BitDefender don't see many thing. Of course all thes eversions ran with the
latest updates.
So what to do excpeted buying a new HD and benefit of a largest capacity ?
I have always questionned PCTools support team with the hope to get a fix.
Has someone an idea how to remove these trojans ?
Merci
Thierry
-------
French verison below:
Bonjour,
Vendredi dernier mon PC tournant XP Home Ed a été attaqué par un virus
Troyen ITBar, Pugi.PugiObj.1, Ysb. Obj, etc et quelques autres venant de
http://217.170.4.137/_vti_bin/index.html
Il copie 15-20 fichiers en local dans c:\ dont gr.exe ou grdh.exe et dans
c:\windows dont symantec.hmtl, update-sp3.html, symantec.css, y.bat, z.bart,
za.reg, pskill.exe, quelques gif, etc.
Non seulement il delete des fichiers sous c:\windows, il reste présent dans
vos fichiers temporaires Internet, mais grace à des commandes ActiveX il
contamine entre 40 et 200 fichiers, il delete et remplace des entrées dans
la registry pour ajouter une barre d'outil à Iexplorer et faire un peu de
pub pour des solutions antivirus pour Symantec et Microsoft (il charge des
pages locales sauvées en c:\windows). Pire, il kill le shell (process)
lsass.exe qui force un shutdown du PC en 1 minute.
Il profite de la commande ftp et cmd pour transférer les fichiers dont il a
besoin.
J'ai deleté la partition, reformatté en ntfs, réinstallé, rien à faire. Par
2x. Le virus est toujours là et apparaît à la première installation d'un
driver modem (non verolé) ou connexion à Internet.
Problème:
Est-il resté dans le MBR ? Sous XP il n'y a plus de commande fdisk /mbr. En
placant la sécurité trop haut sous Explorer ou le système, même si vous
deletez, renommez cmd.exe et ftp.exe, XP les recrée. Même en indiquant l'IP
dans la zone interdite, (http://217.. ou ftp://217... il passe à travers.
J'ai même esayé de créer un répertoire c:\gr.exe ou c:\grdh.exe et même
y.bat, etc, pas mieux, le PC finit tout de même par être bloqué. Ca m'a déjà
coûté 10h de travail, en vain ! (sans en restant en local, hors d'Internet
ou connecté durant 1 minute max avec la main sur le fil d'alim) !
Je pourrais bien travailler en mode user mais cela me pose des problèmes ou
à mes applicationspour accéder à certains fichiers ini par exemple.
Ce troyen bloque aussi l'activité des programmes antivirus et finalement
tous les process du PC endéans 1 minute. Dans ce cas on éteint et on rallume
sans se connecter à Internet et tout remarche. Mais le virus troyen est tjs
là.
Je suis donc obligé de couper mon modem (cablemodem) dès que je vois un
accès sur http://217...
Seule méthode pour l'arrêter.
J'utilise à ce qu'on dit le meilleur propduit, PCTools Spyware doctor. Il le
voit une fois qu'il a commencé sale oeuvre mais pas en cours d'attaque (lors
du téléchargement) ou juste après la copie des 20 fichiers sur disque. Rien.
C'est pas mieux ou pire pour le produit AntiSpyware Bêta de Microsoft ou son
Anti malware et BitDefender voit un peu moins de chose que Spyware. Toutes
ces versions sont bien sur à jour avec les derniers update.
Que faire à part acheter un nouveau disque dur et profiter ainsi d'un peu
plus d'espace ?
A défaut de pouvoir le supprimer j'ai posé la question à PCTools en espérant
un fix.
Quelqu'un a-t-il une idée de la manière dont on peut le supprimer
Merci
Thierry