Rootkit

sev -  
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité -
Bonjour, j'ai l'anti virus securite internet 2009 et un message s'affiche : decouvert : cheval de troie rootkit.win 32.podnuha.cen fichier:c:/windows/system32/catsrvu.dll
j'ai desintallé ts les derniers programmes mis sur mon ordi mais je n'arrive pas à supprimer directement catsrvu.dll ds le fichier system32:acces refusé
je ne suis pas une experte mais aidez-moi svp car j'ai peur d'aller consulter ma banque ou de faire des achats sur internet
quel est le risque avec ce genre de fichier?
merci d'avance
sev
A voir également:

30 réponses

sev
 
voici le rapport du gen proc:
<head>
<link rel="stylesheet" media="screen" type="text/css" title="design" href="GenProcPage/design.css" />
<title>Rapport GenProc [1]</title>
</head>
<body>
<center><img src="GenProcPage/2.gif" /> </center><br /><br />
Dans CCleaner, clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".<br />Par la suite, laisse-le avec ses réglages par défaut. C'est tout. <br /><br /><div class="decalage"><img src="GenProcPage/4.gif" /><em class="etapes">Etape 1</em>/ Télécharge :</div><br />
<div class="decalage1"><img src="GenProcPage/1.gif" /><a href="http://merijn.geekstogo.com/files/bfu.zip"><em>Brute Force Uninstaller</em></a> (Merijn) et décompresse-le sur ton bureau.<br /></div> <div class="decalage1">Fais un clic droit de souris sur ce lien : <a href="http://www.alt-shift-return.org/Info/Fichiers/Winsoftware.bfu">http://www.alt-shift-return.org/Info/Fichiers/Winsoftware.bfu</a><br />et choisis "Enregistrer la cible (du lien) sous" afin de télécharger le script WinSoftware.bfu,<br />que tu placeras à côté de l'icône en forme de boule noire dentée bfu.exe.<br /><br /></div><br /><div class="decalage2"><img src="GenProcPage/important.gif" alt="important" title="important" /><strong> Redémarre en mode sans échec comme indiqué</strong><a href= "https://www.wekyo.com/demarrer-le-pc-en-mode-sans-echec-windows-7-et-8/" target="_blank"><em> ICI </em></a> ; Choisis ta session courante *** <em class="mse">test</em> *** (pour retrouver le rapport, clique sur le raccourci "Rapport GenProc[1]" sur ton bureau).</div><br /><br /><br /><div class="decalage"><img src="GenProcPage/4.gif" /><em class="etapes">Etape 2</em>/ </div><br />
<div class="decalage1"><img src="GenProcPage/1.gif" /> Double-clique sur le fichier BFU.exe en forme de boule noire dentée, sur ton bureau. Clique sur le petit dossier jaune,<br />à la droite de la boîte "Scriptfile to execute", et double-clique sur le fichier Winsoftware.bfu qui devrait apparaître.<br />- Dans la boîte "Script to execute", tu devrais maintenant voir le chemin complet du fichier Winsoftware.bfu. <br />- clique sur "Execute" et laisse-le faire son travail. La réussite de l'opération sera obligatoirement sanctionnée<br />par un message final "Complete script execution", si ce n'est pas le cas, il faudra le signaler.<br />- Clique sur OK, puis exit pour fermer le programme BFU.<br />- Recommence encore une fois.<br /><br /></div><div class="decalage"><img src="GenProcPage/4.gif" /><em class="etapes">Etape 3</em>/ </div><br />
<div class="decalage1"><img src="GenProcPage/1.gif" /> Lance CCleaner : "Nettoyeur"/"lancer le nettoyage" et c'est tout.</div><br /><br /><div class="decalage"><img src="GenProcPage/4.gif " /><em class="etapes">Etape 4</em>/ </div><br />
<div class="decalage1"><img src="GenProcPage/1.gif" /> Redémarre normalement et poste, dans la même réponse : <br /></div>
<div class="decalage1">- Un nouveau rapport <a href= "http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Questions-techniques/hijackthis-version-install-sujet_199100_1.htm"target="_blank"><em>HijackThis</em></a> ;</div>
<div class="decalage1">- Un nouveau rapport <em>GenProc</em> ;</div>
<br /><div class="decalage1"> Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.</div><br />
<center>----------------------------------------------------------------------</center>
<center><a href= "file:///C:\GenProc\Arguments/Uninstall.html"target="_blank"><em class ="site">Liste Ajout-Suppression de programmes</a></em> - <a href= "file:///C:\GenProc\Arguments/Argument.html" target="_blank"><em class ="site">Arguments de la procédure</a></em></center><br />
<center>Sites officiels GenProc : <a href= "http://www.alt-shift-return.org/Info/GenProc-HowTo.html"target="_blank"><em class ="site">alt-shift-return.org</em></a> et <a href= "http://ww11.genproc.com/" target="_blank"<em class ="site">GenProc.com</em></a></center></body>
merci
0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502
 
Ce n'est pas ça le rapport, normalement il aurait du t'ouvrir un rapport.txt ou alors mettre une icône genproc sur le bureau qui renvoie vers internet.
0
sev
 
bonsoir pimprenelle
voici leRapport GenProc 2.560 [1]
@ 15/05/2009 à 1:14:09
@ Windows XP Service Pack 3
@ Internet Explorer (7.0.5730.11) [Navigateur par défaut]

Dans CCleaner, clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".
Par la suite, laisse-le avec ses réglages par défaut. C'est tout.

# Etape 1/ Télécharge :

- Brute Force Uninstaller http://merijn.geekstogo.com/files/bfu.zip (Merijn) et décompresse-le sur ton bureau.
Fais un clic droit de souris sur ce lien : http://www.alt-shift-return.org/Info/Fichiers/Winsoftware.bfu
et choisis "Enregistrer la cible (du lien) sous" afin de télécharger le script WinSoftware.bfu,
que tu placeras à côté de l'icône en forme de boule noire dentée bfu.exe.

Redémarre en mode sans échec comme indiqué ici https://www.wekyo.com/demarrer-le-pc-en-mode-sans-echec-windows-7-et-8/ ; Choisis ta session courante *** test *** (pour retrouver le rapport, clique sur le raccourci "Rapport GenProc[1]" sur ton bureau).

# Etape 2/

Double-clique sur le fichier BFU.exe en forme de boule noire dentée, sur ton bureau. Clique sur le petit dossier jaune,
à la droite de la boîte "Scriptfile to execute", et double-clique sur le fichier Winsoftware.bfu qui devrait apparaître.
- Dans la boîte "Script to execute", tu devrais maintenant voir le chemin complet du fichier Winsoftware.bfu.
- clique sur "Execute" et laisse-le faire son travail. La réussite de l'opération sera obligatoirement sanctionnée
par un message final "Complete script execution", si ce n'est pas le cas, il faudra le signaler.
- Clique sur OK, puis exit pour fermer le programme BFU.
- Recommence encore une fois.

# Etape 3/

Lance CCleaner : "Nettoyeur"/"lancer le nettoyage" et c'est tout.

# Etape 4/

Redémarre normalement et poste, dans la même réponse :

- Un nouveau rapport HijackThis http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Questions-techniques/hijackthis-version-install-sujet_199100_1.htm ;
- Un nouveau rapport GenProc ;

Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.

----------------------------------------------------------------------
Sites officiels GenProc : www.alt-shift-return.org et www.genproc.com
----------------------------------------------------------------------

~~ Arguments de la procédure ~~

# Détections [1] GenProc 2.560 15/05/2009 à 1:10:48
Winsoftware:le 15/05/2009 à 1:11:41 "C:\WINDOWS\Downloaded Program Files\U*_*_*NetInstaller.exe"
rapport text:
0
sev
 
voici le rapport avec lien internet
<head>
<link rel="stylesheet" media="screen" type="text/css" title="design" href="GenProcPage/design.css" />
<title>Rapport GenProc [1]</title>
</head>
<body>
<center><img src="GenProcPage/2.gif" /> </center><br /><br />
Dans CCleaner, clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".<br />Par la suite, laisse-le avec ses réglages par défaut. C'est tout. <br /><br /><div class="decalage"><img src="GenProcPage/4.gif" /><em class="etapes">Etape 1</em>/ Télécharge :</div><br />
<div class="decalage1"><img src="GenProcPage/1.gif" /><a href="http://merijn.geekstogo.com/files/bfu.zip"><em>Brute Force Uninstaller</em></a> (Merijn) et décompresse-le sur ton bureau.<br /></div> <div class="decalage1">Fais un clic droit de souris sur ce lien : <a href="http://www.alt-shift-return.org/Info/Fichiers/Winsoftware.bfu">http://www.alt-shift-return.org/Info/Fichiers/Winsoftware.bfu</a><br />et choisis "Enregistrer la cible (du lien) sous" afin de télécharger le script WinSoftware.bfu,<br />que tu placeras à côté de l'icône en forme de boule noire dentée bfu.exe.<br /><br /></div><br /><div class="decalage2"><img src="GenProcPage/important.gif" alt="important" title="important" /><strong> Redémarre en mode sans échec comme indiqué</strong><a href= "https://www.wekyo.com/demarrer-le-pc-en-mode-sans-echec-windows-7-et-8/" target="_blank"><em> ICI </em></a> ; Choisis ta session courante *** <em class="mse">test</em> *** (pour retrouver le rapport, clique sur le raccourci "Rapport GenProc[1]" sur ton bureau).</div><br /><br /><br /><div class="decalage"><img src="GenProcPage/4.gif" /><em class="etapes">Etape 2</em>/ </div><br />
<div class="decalage1"><img src="GenProcPage/1.gif" /> Double-clique sur le fichier BFU.exe en forme de boule noire dentée, sur ton bureau. Clique sur le petit dossier jaune,<br />à la droite de la boîte "Scriptfile to execute", et double-clique sur le fichier Winsoftware.bfu qui devrait apparaître.<br />- Dans la boîte "Script to execute", tu devrais maintenant voir le chemin complet du fichier Winsoftware.bfu. <br />- clique sur "Execute" et laisse-le faire son travail. La réussite de l'opération sera obligatoirement sanctionnée<br />par un message final "Complete script execution", si ce n'est pas le cas, il faudra le signaler.<br />- Clique sur OK, puis exit pour fermer le programme BFU.<br />- Recommence encore une fois.<br /><br /></div><div class="decalage"><img src="GenProcPage/4.gif" /><em class="etapes">Etape 3</em>/ </div><br />
<div class="decalage1"><img src="GenProcPage/1.gif" /> Lance CCleaner : "Nettoyeur"/"lancer le nettoyage" et c'est tout.</div><br /><br /><div class="decalage"><img src="GenProcPage/4.gif " /><em class="etapes">Etape 4</em>/ </div><br />
<div class="decalage1"><img src="GenProcPage/1.gif" /> Redémarre normalement et poste, dans la même réponse : <br /></div>
<div class="decalage1">- Un nouveau rapport <a href= "http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Questions-techniques/hijackthis-version-install-sujet_199100_1.htm"target="_blank"><em>HijackThis</em></a> ;</div>
<div class="decalage1">- Un nouveau rapport <em>GenProc</em> ;</div>
<br /><div class="decalage1"> Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.</div><br />
<center>----------------------------------------------------------------------</center>
<center><a href= "file:///C:\GenProc\Arguments/Uninstall.html"target="_blank"><em class ="site">Liste Ajout-Suppression de programmes</a></em> - <a href= "file:///C:\GenProc\Arguments/Argument.html" target="_blank"><em class ="site">Arguments de la procédure</a></em></center><br />
<center>Sites officiels GenProc : <a href= "http://www.alt-shift-return.org/Info/GenProc-HowTo.html"target="_blank"><em class ="site">alt-shift-return.org</em></a> et <a href= "http://ww11.genproc.com/" target="_blank"<em class ="site">GenProc.com</em></a></center></body>
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502
 
tu peux faire le rapport genproc qui est ici et me poster les rapports.
0
sev
 
si je fais le redemarrage ss echec,vais-je perdre ttes les donnes de mon ordi et me retrouver en configuration usine?
0
sev > sev
 
j'ai envoyé 3 fois le dernier rapport ccleaner mais message ne s'affiche pas ds forum
0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502 > sev
 
Ccleaner c'est pas grave c'est plutôt le reste qui m'interesse. ensuite si ça beug signale le aux modos.
0
sev > pimprenelle27 Messages postés 22182 Statut Contributeur sécurité
 
est-ce-que je lance le nettoyage avec ccleaner?
0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502 > sev
 
oui tu peux sans problème.
0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502
 
no non Le "Mode sans échec" lance le minimum requis pour démarrer le système (pilotes, périphériques externes, et programmes ne fonctionnent pas). Vous pouvez effectuer un nettoyage du disque dur, une défragmentation, une analyse anti-spyware, supprimer un fichier récalcitrant, une analyse antivirus complète. Les virus qui s'installent ne sont pas chargés en mémoire et il est maintenant possible de les éradiquer à l'aide d' outils antivirus.
0
sev
 
ANALYSE COMPLETE - (38.360 secs)
------------------------------------------------------------------------------------------
102,7MB ont été supprimés. (Taille approximative)
------------------------------------------------------------------------------------------

Détails des fichiers à supprimer (Note: AUCUN fichier n'a pour l'instant été supprimé)
------------------------------------------------------------------------------------------
Fichiers Temporaires d'Internet Explorer (fichiers 902) 74,8MB
C:\Documents and Settings\test\Cookies\test@adnext[2].txt 392 bytes
C:\Documents and Settings\test\Cookies\test@chia-anime[1].txt 317 bytes
C:\Documents and Settings\test\Cookies\test@clearspring[2].txt 91 bytes
C:\Documents and Settings\test\Cookies\test@commentcamarche[1].txt 522 bytes
C:\Documents and Settings\test\Cookies\test@commentcamarche[2].txt 531 bytes
C:\Documents and Settings\test\Cookies\test@estat[1].txt 86 bytes
C:\Documents and Settings\test\Cookies\test@google[1].txt 129 bytes
C:\Documents and Settings\test\Cookies\test@google[2].txt 323 bytes
C:\Documents and Settings\test\Cookies\test@google[4].txt 341 bytes
C:\Documents and Settings\test\Cookies\test@himedia.individuad[1].txt 253 bytes
C:\Documents and Settings\test\Cookies\test@jeuxvideo[1].txt 180 bytes
C:\Documents and Settings\test\Cookies\test@narutodirect.blog.jeuxvideo[1].txt 534 bytes
C:\Documents and Settings\test\Cookies\test@oldiblog[2].txt 162 bytes
C:\Documents and Settings\test\Cookies\test@shippuden[1].txt 306 bytes
C:\Documents and Settings\test\Cookies\test@st-priest.oldiblog[1].txt 322 bytes
C:\Documents and Settings\test\Cookies\test@stat.blogorama[1].txt 155 bytes
C:\Documents and Settings\test\Cookies\test@t759.trafiz[1].txt 658 bytes
C:\Documents and Settings\test\Cookies\test@veoh[1].txt 162 bytes
C:\Documents and Settings\test\Cookies\test@www.malekal[1].txt 283 bytes
C:\Documents and Settings\test\Cookies\test@www.trendsecure[2].txt 145 bytes
C:\Documents and Settings\test\Cookies\test@xiti[1].txt 107 bytes
C:\Documents and Settings\test\Cookies\test@xiti[2].txt 106 bytes
Marqué pour l'effacement: C:\Documents and Settings\test\Local Settings\Temporary Internet Files\Content.IE5\index.dat
Marqué pour l'effacement: C:\Documents and Settings\test\Cookies\index.dat
Marqué pour l'effacement: C:\Documents and Settings\test\Local Settings\Historique\History.IE5\index.dat
C:\Documents and Settings\test\Recent\GenProc[1].txt.lnk 488 bytes
C:\Documents and Settings\test\Recent\HighSchoolMusical_3_DVDRiP__xS.avi.lnk 659 bytes
Poubelle vidée (1 fichiers) 67,50KB
C:\WINDOWS\TEMP\WGAErrLog.txt 255 bytes
C:\WINDOWS\TEMP\WGANotify.settings 409 bytes
C:\Documents and Settings\test\Local Settings\Temp\f5dc_appcompat.txt 1,67KB
C:\Documents and Settings\test\Local Settings\Temp\jusched.log 1,86KB
C:\Documents and Settings\test\Local Settings\Temp\LVCOMSX.LOG 11,93KB
C:\Documents and Settings\test\Local Settings\Temp\outlook logging\firstrun.log 82 bytes
C:\Documents and Settings\test\Local Settings\Temp\WER8616.dir00\explorer.exe.hdmp 27,7MB
C:\Documents and Settings\test\Local Settings\Temp\~DF3B3F.tmp 16,00KB
C:\Documents and Settings\test\Local Settings\Temp\~DF4C94.tmp 16,00KB
C:\Documents and Settings\test\Local Settings\Temp\~DF4D21.tmp 16,00KB
C:\Documents and Settings\test\Local Settings\Temp\~DF766.tmp 16,00KB
C:\Documents and Settings\test\Local Settings\Temp\~DF77D6.tmp 16,00KB
C:\Documents and Settings\test\Local Settings\Temp\~DF921.tmp 16,00KB
C:\Documents and Settings\test\Local Settings\Temp\~DFFE40.tmp 16,00KB
C:\WINDOWS\system32\wbem\Logs\FrameWork.log 257 bytes
C:\WINDOWS\system32\wbem\Logs\wbemcore.log 3,83KB
C:\WINDOWS\system32\wbem\Logs\wbemess.log 7,89KB
C:\WINDOWS\system32\wbem\Logs\wbemprox.log 202 bytes
C:\WINDOWS\system32\wbem\Logs\wmiprov.log 67 bytes
C:\WINDOWS\0.log 0 bytes
C:\WINDOWS\EventSystem.log 698 bytes
C:\Documents and Settings\test\Application Data\Macromedia\Flash Player\#SharedObjects\UPTVGU3X\bin.clearspring.com\clearspring.sol 61 bytes
C:\Documents and Settings\test\Application Data\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#bin.clearspring.com\settings.sol 89 bytes
C:\Documents and Settings\test\Application Data\Macromedia\Flash Player\#SharedObjects\UPTVGU3X\chatango.com\fixed_id.sol 54 bytes
C:\Documents and Settings\test\Application Data\Macromedia\Flash Player\#SharedObjects\UPTVGU3X\chatango.com\mini_login.sol 48 bytes
C:\Documents and Settings\test\Application Data\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#chatango.com\settings.sol 82 bytes
C:\Documents and Settings\test\Application Data\Macromedia\Flash Player\#SharedObjects\UPTVGU3X\www.wat.tv\images\v30\PlayerWat.swf\playerWatCookie.sol 55 bytes
C:\Documents and Settings\test\Application Data\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#www.wat.tv\settings.sol 80 bytes
------------------------------------------------------------------------------------------



rapport ccleaner
0
sev
 
j'ai fais le mode ss echec= gd echec
affichage enorme,plus de connexion internet alors je suis revenue en windows comme avant
0
sev
 
je suis allee ds affichage et carte mere absente? est-ce grave? ce rootkit s'et-il installé partout?
0
sev
 
posté rapport bfu mais pas affiché donc signalé aux moderateurs à demain merci sev
0
sev
 
bonsoir
que dois -je faire?
j'ai achete un disque dur externe et je veux rapatrier ts mes documents importants dedans pour faire uner restauration windows d'usine car j'ai l'impression que je ne vais pas m'en sortir
est ce une bonne solution?
0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502
 
et le rapport brute force, pour si peux pas besoin de faire une restauration windows.
0
sev
 
je viens de poster le rapport bfu mais pas en ligne
0
sev
 
qu'est-ce le rapport brute force?
pas vu dans vos demandes!!
0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502
 
Essaye de ma le joindre avec ceci :

0
sev
 
pas de lien affiche ds ton message!
0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502 > sev
 
0
sev > pimprenelle27 Messages postés 22182 Statut Contributeur sécurité
 
0
sev > pimprenelle27 Messages postés 22182 Statut Contributeur sécurité
 
as tu pu lire le rapport?
0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502
 
Etape 1/ Télécharge :

- Brute Force Uninstaller http://merijn.geekstogo.com/files/bfu.zip (Merijn) et décompresse-le sur ton bureau.
Fais un clic droit de souris sur ce lien : http://www.alt-shift-return.org/Info/Fichiers/Winsoftware.bfu
et choisis "Enregistrer la cible (du lien) sous" afin de télécharger le script WinSoftware.bfu,
que tu placeras à côté de l'icône en forme de boule noire dentée bfu.exe.

0
pimprenelle27 Messages postés 22182 Statut Contributeur sécurité 2 502
 
et ba dite donc y en avait du nettoyage à faire, maintenant fais le nouveau rapport genproc comme demandé.
0