Trop dur pour nous

Fermé
brm - 31 déc. 2008 à 14:20
broumstick Messages postés 22 Date d'inscription mercredi 31 décembre 2008 Statut Membre Dernière intervention 6 décembre 2009 - 2 janv. 2009 à 14:42
Bonjour,

Histoire de bien finir l année, nous nous sommes vu méchamment infectés.
Premiers signes: un explorateur net qui vous redirige à loisir + malwarebytes, spybot, ad aware inopérants (impossibles à lancer)
Après bien des efforts, un passage sous f-prot et elistarA a permis de récupérer les fonctionnalités de malwarebytes et spy bot. ad aware se mets aussi à jour. néanmoins, après désinfection, le pc est extrêmement lent. d'après nos recherches, il semblerait que nous étions infectés par "fakealert" qui se manifeste sous des entrées "tdss".
Tous les fichiers tdss on été éliminés manuellement du système, mais après une ballade dans les clefs de registres, il reste des entrées.

aujourd'hui malwarebyte, spybot, elistarA, f-prot ,avast, bit defender scan online ne trouvent rien (le tout MAJ). seul ad-aware trouve "fakealert" sans pouvoir l éliminer.

Aidez moi, obiwan kenobi, vous êtes notre seul espoir^^
Merci à ceux qui se pencheront sur notre problème, et bonnes fêtes a tous
A voir également:

93 réponses

Utilisateur anonyme
2 janv. 2009 à 13:23
Re,

Désinstalle le et réinstalle le et refait rooter pour voir.
0
broumstick Messages postés 22 Date d'inscription mercredi 31 décembre 2008 Statut Membre Dernière intervention 6 décembre 2009
2 janv. 2009 à 13:32
Microsoft (R) Windows Script Host versi¢n 5.7
Copyright (C) Microsoft Corporation 1996-2006. Reservados todos los derechos.

Microsoft Windows XP Professional ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : AMD Athlon(tm) 64 Processor 3400+ )
BIOS : Rev 2.00
USER : principal ( Administrator )
BOOT : Normal boot

Antivirus : F-PROT Antivirus for Windows 6.0 (Activated)


A:\ (USB)
C:\ (Local Disk) - NTFS - Total:189 Go (Free:76 Go)
D:\ (CD or DVD)
E:\ (CD or DVD)
F:\ (CD or DVD)
G:\ (USB) - FAT - Total:955 Mo (Free:0 Go)

02/01/2009|13:22

----------------------\\ Search..

No infections found !


1 - "C:\Rooter$\Rooter_1.txt" - 31/12/2008|14:44
2 - "C:\Rooter$\Rooter_2.txt" - 31/12/2008|17:30
3 - "C:\Rooter$\Rooter_3.txt" - 02/01/2009|13:23

----------------------\\ Scan completed at 13:23






il reste encore des trucs style:
Mi PC\hkey_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_TDSSSERV.SYS\0000
dans la base de registre

pas bon ça, non?
0
broumstick Messages postés 22 Date d'inscription mercredi 31 décembre 2008 Statut Membre Dernière intervention 6 décembre 2009
2 janv. 2009 à 13:34
je regardais aussi le dernier rapport et il y a un truc qui me chiffonne: Antivirus : F-PROT Antivirus for Windows 6.0 (Activated)

il ne devrait pas être activé, vu qu on a installé avira suite a tes conseils....ou c est normal?
0
Utilisateur anonyme
2 janv. 2009 à 13:37
Re,

1- Avoir accès aux fichiers cachés :

Vas dans Menu Démarrer->Poste de travail->Outils->Options des dossiers...->Affichage
* "Afficher les fichiers et dossiers cachés" ---> coché
* "Masquer les extensions des fichiers dont le type est connu" ---> décoché
* "masquer les fichiers du système" ---> décoché
-> valides la modif ( "appliquer" puis "ok" ).
( tu remetteras les paramètres de départ une fois la désinfection terminée , pas avant ... )



2- rendez toi sur ton PC :

ici -> C:\WINDOWS\System32

là , supprimes manuellement tous les fichiers ( peut importe l'extention ) commencant par TDSSxxxx.xxx ( majuscule ou minuscule ) .

et -> C:\WINDOWS\system32\drivers
là tu supprimes manuellement ce fichier tdssserv.sys


une fois fais , dis moi comment cela c'est passé ...

(merci ske69)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
broumstick Messages postés 22 Date d'inscription mercredi 31 décembre 2008 Statut Membre Dernière intervention 6 décembre 2009
2 janv. 2009 à 13:50
c est une des premières choses que nous avions tenté de faire, avec succès d ailleur :)

je confirme qu'il n'y a plus rien dans le rep sous tdssblablabla, majuscules ou minuscules..

mozilla semble s'ouvrir maintenant correctement après avoir desactivé f-prot par msconfig et redemarré.

Ça nous semble assez normal pour le moment. Aurions nous fini?

(merci ske69)
0
Utilisateur anonyme
2 janv. 2009 à 13:54
Re,

Suite a mes recherches:

Télécharge OAD ( par !aur3n7) : http://sosvirus.changelog.fr/OAD.exe
----> Enregistre le sur ton bureau .

Double clique sur l'icone OAD pour le lancer

- nom du fichier à rechercher :
-->tapes ou fais un copier coller de :TDSSserv.sys

- Type de recherche : sélectionne l'option 6 puis valide ["entrée"]

OAD va maintenant rechercher le fichier. Laisses le travailler jusqu'à ce qu'il en ait terminé.
Le rapport de recherche s'affichera automatiquement à l’écran dès qu'il aura terminé.

Note : suivant la taille des disques durs cette recherche peut prendre plusieurs minutes. Sois patient ...

->Sauvegardes ce rapport sur ton Bureau et fais un copier / coller de celui-ci dans ta prochaine réponse ...
0
broumstick Messages postés 22 Date d'inscription mercredi 31 décembre 2008 Statut Membre Dernière intervention 6 décembre 2009
2 janv. 2009 à 14:09
02/01/2009 ---- 13:58:45,60

----------------------------------
§§§§§§ [TDSSserv.sys] §§§§§§
----------------------------------
[X] Registre

-------------- [ ] rapide
-- Fichier --- [ ] disque systeme
------------- [X] complete


********************
[Registre]
********************

Aucune entrée détectée

*******************
[Fichier]
*******************



*********************
[Même date]
*********************

Aucun fichier créé à la même date détecté


Outil Aide Diagnostic By !aur3n7 Version 1.1
----------------------------------
§§§§§ Fin Rapport §§§§§
----------------------------------
0
Utilisateur anonyme
2 janv. 2009 à 14:10
Re,

Télécharge toolscleaner sur ton Bureau :

toolscleaner

* Double-clique sur ToolsCleaner2.exe et laisse le travailler

* Clique sur Recherche et laisse le scan se terminer.

* Clique sur Suppression pour finaliser.

* Tu peux, si tu le souhaites, te servir des Options facultatives.

* Clique sur Quitter, pour que le rapport puisse se créer.

* Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse


Poste le rapport et fait la suppression et ces tout bon pour toi.
0
broumstick Messages postés 22 Date d'inscription mercredi 31 décembre 2008 Statut Membre Dernière intervention 6 décembre 2009
2 janv. 2009 à 14:14
[ Rapport ToolsCleaner version 2.2.9 (par A.Rothstein & dj QUIOU) ]

-->- Recherche:

C:\UsbFix.txt: trouvé !
C:\Archivos de programa\UsbFix: trouvé !
C:\Archivos de programa\UsbFix\Tools\NIRCMD.exe: trouvé !
C:\Documents and Settings\principal\Escritorio\OAD.exe: trouvé !
C:\Documents and Settings\principal\Escritorio\UsbFix.lnk: trouvé !
C:\Documents and Settings\principal\Escritorio\Tampon\UsbFix.exe: trouvé !
C:\Documents and Settings\principal\Menú Inicio\Programas\UsbFix: trouvé !
C:\Documents and Settings\principal\Menú Inicio\Programas\UsbFix\UsbFix.lnk: trouvé !

---------------------------------
-->- Suppression:

C:\UsbFix.txt: supprimé !
C:\Archivos de programa\UsbFix\Tools\NIRCMD.exe: supprimé !
C:\Documents and Settings\principal\Escritorio\OAD.exe: supprimé !
C:\Documents and Settings\principal\Escritorio\UsbFix.lnk: supprimé !
C:\Documents and Settings\principal\Escritorio\Tampon\UsbFix.exe: supprimé !
C:\Documents and Settings\principal\Menú Inicio\Programas\UsbFix\UsbFix.lnk: supprimé !
C:\Archivos de programa\UsbFix: supprimé !
C:\Documents and Settings\principal\Menú Inicio\Programas\UsbFix: supprimé !



C'est vraiment fini....?
0
Utilisateur anonyme
2 janv. 2009 à 14:15
Re,

oui:

Des informations intéressantes pour toi et ton PC :

▶ Comportement à adopter avec son PC :ici
et pourquoi ( exemple ) :ici

▶ Surveillance :
Effectue des scan réguliers de surveillance (une fois tous les 15 jours, par exemple) avec ton antivirus puis avec ton anti-spyware (après les avoir mis à jour bien sur !) et supprime ce qu'ils peuvent trouver (où mets en quarantaine, en pensant à la vider ultérieurement).

▶ Pourquoi ? Pour éviter de se retrouver dans ce genre de situation ( peu commune mais ...) :
->ici

=============================================================

=> Il faut mettre a jour la console Java régulièrement aussi :

Pourquoi

Donc pour se faire, rends toi ici et télécharge la dernière version (si ta version actuelle n'est pas à jour) ou ici
Après avoir installé la dernière version, désinstalle les anciennes versions (de Java) afin d’éliminer les failles de sécurité présentes dans ces anciennes versions.
via Démarrer / Paramètres / Panneau de config / et dans Ajout/Suppression de programmes navigue jusqu'aux anciennes versions de la console Java qui s'y trouvent, puis clique sur « Supprimer », suis les invites de commandes dans la boite de dialogue qui va s'ouvrir afin d'amener la désinstallation à son terme.
Fais cela pour chacune d'elles, une à une, fais redémarrer ton PC quand cela te sera demandé .
Retourne ensuite chez Java ci-dessus et clique sur le bouton "Vérifier l'installation" pour t'assurer que tout est en ordre.

=============================================================

▶ Afin d’éviter les autres failles de sécurité des différents programmes présents sur ton PC :

Vérifie tes mises à jours des différents softs régulièrement ici et mets à jour ce qui ne l’est pas. ici
Tutoriel
-Autre possibilité, t'abonner gratuitement a "la lettre hebdomadaire de secuser.com" ici a gauche en bas de page.

===========================================================

▶ teste l'efficacité de ton pare-feu ici ( à titre indicatif ):
ici

▶ tests firewall: ici

▶ Un complément au pare-feu pour fermer les ports risqués (dangereux, s’ils restent ouverts) :

ZebProtect (application ne nécessitant pas d’installation à lancer et paramétrer une unique fois) ici

Tutoriel

================================================================
▶ Pour une meilleur sécurité lorsque tu surfes , je te conseille d'utiliser FireFox :
télécharge le ici -> firefox firefox

( Attention : toujours garder IE sur son PC ! Il est indispensable pour les mises à jour de ton système ainsi que pour pas mal de choses, comme les scan d'antivirus en ligne, ect... )

Tutorial pour sécuriser Firefox

=================================================================
Rappel sur les principales causes d'infection :


▶ L'utilisation de cracks ou keygens est à proscrire, de même que le surf sur les sites de téléchargement de ceux-ci :

Les dangers des cracks

▶ Le crack dans toute sa splendeur, journal d'une infection attendue :
ici

▶ Autres exemples en image , où comment s'infiltre une infection par un pseudo crack :
ici


▶ Le P2P ( l'utilisation de logiciels comme eMule, Sharazaa, LimeWire, Bit torrent):

Les conséquences du P2P

▶ Pourquoi éviter le P2P :
> ici
> et ici
> et la


▶ Faire attention avec les ActiveX :
ici
et comment :



▶ Prévention sur deux autres types d'infection d'actualité :

▶ MSN prévention :
ici
-> autre danger grandissant , le " phishing " (= hameçonnage ) :
ici


▶ Infection par supports amovibles (clefs usb, flash, DD externes ..) :
ici
ici

=================================================================
▶ Prévention & Sécurité sur internet

projet anti-malware
0
broumstick Messages postés 22 Date d'inscription mercredi 31 décembre 2008 Statut Membre Dernière intervention 6 décembre 2009
2 janv. 2009 à 14:26
*se jette a terre, le nez dans la poussière et se prosterne devant son généreux bienfaiteur*

Merci infiniment pour ton aide, tes conseils et surtout ton temps!

D'habitude on fait attention lors de nos recherches et on ne clique pas sur n'importe quoi sur le net.
Sur ce coup là, on s'est fait avoir sans même cliquer^^

Néanmoins, la leçon va être retenue et nous allons modifier nos habitudes de surf (j'irais au cyber en bas XD).

Il nous reste encore a bien lire les articles dont tu nous a passé les liens et vérifier l'etat de nos protection.

5 jours de prises de tête, plus jamais!

Encore une fois, merci merci merci!


(il y a une option qq part pour marquer le sujet clos?)
0
Utilisateur anonyme
2 janv. 2009 à 14:28
0
broumstick Messages postés 22 Date d'inscription mercredi 31 décembre 2008 Statut Membre Dernière intervention 6 décembre 2009
2 janv. 2009 à 14:42
Bon bon. Ayant commencé la discussion sans être encore membre, je n'ai pas accès a l option de modification de statut. si un GM (gentil modo^^) pouvait s'en occuper, ce serait fort sympa.

Bien bien merci encore a tout ceux qui on prit le temps de nous aider. Tous nos voeux pour cette nouvelle Année

resolus!!
0