Aide rootkit.win32 dans ServicePackFiles

Fermé
Coraly - 23 déc. 2009 à 16:36
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 4 janv. 2010 à 22:07
Bonjour,
Je viens d'effectuer un scan A squared Free, et il m'a détecté un "Rootkit.Win32.TDSS.u!A2 dans le dossier C:\WINDOWS\ServicePackFiles\i386\atapi.sys
J'ai mis le fichier en quarantaine mais je ne sais pas si c'est ce qu'il fallait faire. Faut il le supprimer ? (j'imagine qu'on ne peut pas). J'en profite donc pour faire une analyse Avast et il ne semble rien trouver pour le moment. J'attends d'avoir des conseils avant de redémarrer l'ordi ou tout autre chose...
Une aide serait la bienvenue, merci!

44 réponses

verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 déc. 2009 à 16:17
coraly,

1/ Désinstalle Gigaget via Ajout/suppression de programmes.

Cralbart, cela te dit quelque chose ?
Il y a des fichiers inconnus dans le rapport d'OTL.

2/ atapi.sys est toujours patché.
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] () Unable to obtain MD5-- C:\WINDOWS\system32\drivers\atapi.sys
Il faut trouver une version saine de ce fichier sur le PC.

Télécharge SEAF ( de C_XX )
http://pagesperso-orange.fr/NosTools/C_XX/SEAF.exe

# Double clique sur SEAF.exe ("éxécuter en tant qu'administrateur" pour vista) .
# Tape [moreinfo],atapi.sys dans la fenêtre qui s'ouvrira et appuie ensuite sur " Entrée ".
# Laisse l'outil scanner.
# Copie/Colle le rapport qui s'ouvrira dans ton prochain message.

ATTENTION, écrit précisemment [moreinfo],atapi.sys ( avec la virgule entre le crochet et le nom du fichier ) pour la recherche.

A+
1
Problème du forum...
Cralbart ça ne me dit rien, mais en regardant sur google, sur le dernier lien, j'ai vu : "c:\Program Files\Crayon Room\Album Art Screensaver\unistall.exe ADD c:\WINDOWS\system32\Album Art Screensaver.scr ADD c:\WINDOWS\system32\cralbart.log" après ça n'a peut être pas de rapport, mais j'ai installé Album art screensaver y a 2-3 jours et l'ai désinstallé car il ne marchait pas.
Je poste le rapport après.
0
1. ========================= SEAF 1.0.0.6 - C_XX | 19:03:26,20
2.
3. Valeur(s) recherchée(s):
4.
5. atapi.sys
6.
7. (!) --- Informations supplémentaires
8.
9. ========================= Fichier(s)/Dossier(s):
10.
11. "C:\WINDOWS\system32\drivers\atapi.sys"
12. Product Name:
13. Product Version:
14. Compagny Name:
15. Legal Copyright:
16. Original File Name:
17. MD5: DENIED | --a------ | 13/04/2008 10:40
18.
19. =========================
20.
21. (!) --- 1 ligne(s) contenant la/les valeur(s) recherchée(s).
22. "C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\6nermp35.default\sessionstore.js"
23. Product Name:
24. Product Version:
25. Compagny Name:
26. Legal Copyright:
27. Original File Name:
28. MD5: 744b20127281c8c335bd288d58d99985 | --a------ | 24/12/2009 15:11
29.
30. =========================
31.
32.
33. ========================= Registre:
34.
35.
36.
37. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atapi]
38. "ImagePath"="system32\DRIVERS\atapi.sys"
39.
40. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\atapi]
41. "ImagePath"="system32\DRIVERS\atapi.sys"
42.
43. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\atapi]
44. "ImagePath"="system32\DRIVERS\atapi.sys"
45.
46.
47. ========================= E.O.F | 19:05:39,64
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
31 déc. 2009 à 04:04
Oui,

C'est embettant.

On va essayer ceci.

* Télécharge WinFileReplace de Loup Blanc sur ton Bureau,
https://forum.malekal.com/viewtopic.php?t=19657&start=

* Double-clique sur le fichier téléchargé,
* Choisis la langue d'utilisation (1 : français),
* Le programme se lance et vérifie le service pack de XP.
* Le bloc-note s'ouvre. Indiquer ceci dans la fenêtre du bloc-note :

C:\WINDOWS\system32\drivers\atapi.sys


* Fermer le bloc-note et valider en enregistrant les changements.
* Le service Pack correspondant à la version de XP est alors téléchargé. Cela peut prendre un peu de temps selon le débit de la connexion.
* Il faut ensuite accepter les conditions du CLUF.
* Confirmer la restauration du fichier en cliquant sur "o" et "entrée".
* Confirmer en appuyant sur "o" et "entrée" pour provoquer le remplacement des fichiers au redémarrage.
* Un rapport va s'ouvrir au redémarrage en indiquant si la procédure a réussi.
* Editer ce rapport sur le forum.

Tuto : https://forum.malekal.com/viewtopic.php?t=19657&start=

2/ Relance OTL en copiant dans Custom Scans/Fixes

/md5start
atapi.sys
/md5stop


clique sur le bouton Run Scan.
Poste le rapport.

A+
1
Me revoilà,
J'ai fait ce que tu as dis, en espérant que ça avance ! Et merci de ton aide, ça commence à faire un moment que ce problème persiste.

WinFileReplace - ver : 1.1.0 - by Loup blanc

---------------------------
Microsoft Windows XP
Service Pack 3
Fran‡ais
---------------------------
Contrôle du fichier téléchargé :
MD5 recherchée : a9a9a86e7330bffaf64ae2acfb73d959
sp3.000 MD5 : a9a9a86e7330bffaf64ae2acfb73d959
---------------------------

============ Comparaison des fichiers avant remplacement ============

---------
Les fichiers
"C:\WINDOWS\system32\drivers\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
et
"C:\FR-files\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
sont identiques...
-----------


============ Comparaison des fichiers après remplacement ============

-----------
Les fichiers
"C:\WINDOWS\system32\drivers\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
et
"C:\FR-files\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
sont identiques...

"C:\WINDOWS\system32\drivers\atapi.backup" présent...

Remplacement réussi
-----------

======= Fin du rapport =======



Rapport d' OTL :
http://www.cijoint.fr/cjlink.php?file=cj201001/cijc10w35e.txt

Bonne année, à bientôt.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 déc. 2009 à 16:43
Bonjour,

Il est possible que tu sois infecté par la dernière version de ce rootkit.
C'est une infection asssez complexe et qui patche des drivers système comme atapi.sys.

Suis pas à pas les consignes, stp.

Télécharge gmer
http://www2.gmer.net/gmer.zip

# dézippe-le (clic droit et extraire sur le bureau )
# Ouvre le dossier crée et double-clique sur gmer.exe .
Si ton antivirus réagit, ne t'inquiète et ignore l'alerte.
# Le scan va se lancer de lui-même.
# vérifie que l’outil est sur l’onglet RootKit/Malware.
# A la fin du scan, clique sur le bouton save pour enregistrer le rapport.
# Enregistre-le sur le bureau ( fichier .log )

Édite ce rapport dans ta prochaine réponse

A+
0
J'envoie le rapport tout à l'heure, ou je peux le lancer en même temps qu'Avast analyse ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 déc. 2009 à 17:44
Re,

Non, ne fais pas les deux choses à la fois.
Si tu as lancé Avast, laisse le terminer.

A+
0
Je viens de rentrer chez moi, mais c'est étrange, j'ai laissé tourner les analyses, Avast n'a rien trouvé, A Squared avec une analyse a trouvé d'autres choses, dont un autre rootkit dans system volume information par contre je n'arrive plus à ouvrir le moindre document, ou programme. Donc je n'arrive pas à lancer gmer. Je me demande si je peux copier. Je ne sais pas quoi faire (je n'ai pourtant pas du tout redémarer le pc depuis qu'Avast m'a détecté un cheval de troie cette après midi).
Que faire ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 déc. 2009 à 23:23
Re,

L'infection a du se propager dans le PC.
Avais-tu laissé le PC connecter au net également ?

peux-tu télécharger des logiciels du PC ?

Si oui, télécharge DDS de sUBs et sauvegarde-le sur ton bureau.
https://download.bleepingcomputer.com/sUBs/dds.scr

* Désactive tout script bloquant, tel q'un antivirus, un logiciel comme ad-block, noscript etc.


* Double-clique sur dds.scr pour lancer l'outil. Ne double clique qu'une seule fois dessus.
* Une fois le scan fini, deux documents texte, DDS.txt et attach.txt, vont s'ouvrir .
* Sauvegarde les deux rapports sur ton bureau et poste les deux rapports.

A+
0
Non j'ai désactivé internet sur mon ordinateur.Le problème est que même si je peux (peut être, je vais tester) le copier sur mon bureau, j'ai comme l'impression que l'ouverture de n'importe quel programme est bloquée. Si je tente de copier mes documents sur un disque dur externe, y a il un risque de propagation en les copiant sur le pc de mon frère ?
0
Je crois que le message n'a pas été transmis, donc je disais, que même si je peux (peut être, je vais tenter) de copier mes documents, j'ai comme l'impression que tous les applications, programmes sont bloquées lorsque j'essaye de les ouvrir. Du coup je ne pourrai à mon avis pas lancer DDS
Par contre, si je peux copier, y a til un risque de propagation lorsque le brancherai le disque dur externe sur le pc de mon frère ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 déc. 2009 à 00:16
Re,

Déjà , un conseil. pas de précipitation.

Oui, déja sauvegarde tes fichiers sur le disque dur externe.
L'infection a du toucher les fichiers système dans un premier temps.
Il sera toujours possible de vérifier ces fichiers ensuite.

Avant de sauvegarder les documents, peux-tu commencer par télécharger l'outil que je t'ai demandé ?
ce n'est pas un exécutable et il pourra peut-être se lancer.

Ensuite, il faudrait que tu me dises si :
- tu as le CD de XP . C'est pour accéder à la console de récupération et si nécessaire réparer XP.
- si tu arrives à télécharger certains logiciels, il sera possible de les utiliser en mode sans échec ( et avec prise en charge réseau si possible ).
Si c'est le cas, je t'indiquerais quelques outils.

A+
0
Je viens d'essayer de sauvegarder et haha, le pc a en quelquesorte "freezé" je n'arrive pas à réactualiser le bureau, rien ne s'actualise. Ce que je veux dire c'est que je ne peux plus rien faire, j'ai un peu tout essayé entre ouvrir une photo, lancer un programme, fermer une fenêtre... Il n'ouvre plus rien. La situation étant un peu morte, j'ai coupé l'ordinateur. (J'ai déjà connu ce problème mais diffèremment cet été et la seule solution avait été de mettre mon disque infecté en disque dur externe). Pour les cd de windows euh... Je dois avoir ça, mais disons que je m'en sers d'habitude pour réinstaller intégralement.
Alors je tente de démarrer en mode sans échec, en essayant ton programme dans le meilleur des cas ? Ou je mets ce disque en disque dur externe et je formate tout après avoir copié au préalable?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 déc. 2009 à 00:45
coraly,

je n'arrive pas non plus à visualiser ta réponse.

Il arrive qu'il y ait quelques dérangements sur le forum du à une trop grande activité ou de la maintenance.
Sois patiente.

Je reste connecter jusqu'à 1 h 15.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 déc. 2009 à 00:50
OK,

Si tu peux te connecter en mode sans échec avec prise en charge réseau, il y a sans doute moyen de nettoyer le PC.
cela va prendre un peu de temps ( peut-être plus que de formater, cela dépend ).

peux-tu tout de même essayer en mode sans échec avec prise en charge réseau ?

L'infection principale qui touche le PC a patché certains drivers système comme atapi.sys.
Il faut arriver à les remplacer dans un premier temps.

Poste les rapports si tu y arrives.

A+
0
D'accord, je teste ça demain matin, là, j'ai récupéré les cd dont j'avais besoin etc.
Je te dirai quoi demain. Merci.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 déc. 2009 à 08:24
Re,

Une précision : quand je parle du CD de XP, je pense au CD original pas à des CD de sauvegarde crées par l'utilisateur.

On parle bien de la même chose ?

A+
0
Je pensais à des sauvegardes oui.
Autre chose, j'ai réussi à copier mes documents qui se trouvaient sur mon disque dur infecté sur un autre pc (donc en le mettant en disque dur externe). Et après j'ai remis le disque dur sur mon pc, j'ai redémarré normalement, et là pas de problèmes particuliers...(Hier juste avant que tout plante j'ai mis en quarantaine tout ce que A squared avait trouvé durant l'analyse.)
J'en ai donc profité pour faire une restauration système. Mais je doute que tout soit niquel. Donc je vais exécuter Gmer et envoyer le rapport.
0
Gmer se lance, mais il scanne à une vitesse... Je n'ai le temps de ne rien sélectionner, à peine ouvert 2 secondes il a déjà finit et il se coupe de lui même.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 déc. 2009 à 14:12
Re,

Et après j'ai remis le disque dur sur mon pc, j'ai redémarré normalement, et là pas de problèmes particuliers...
Tu as donc accès à ta session .

J'en ai donc profité pour faire une restauration système. Mais je doute que tout soit niquel.
Avast avait détecté un rootkit dans la restauration système.
Il est fort possible que le pc soit toujours infecté.

Télécharge OTL (de OldTimer) sur ton Bureau.
http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/

* Double-clique sur OTL.exe pour le lancer. Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Dans la partie Customs Scans, copie/colle la liste suivante.

netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
CREATERESTOREPOINT


* Enfin, clique sur le bouton Quick Scan.

* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)

Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 déc. 2009 à 14:36
Re,

On dirait bien que le forum comme hier a quelques ratés.
pour faire apparaitre la réponse précédente ( je l'espère )

@+
0
Alors voilà :

http://www.cijoint.fr/cjlink.php?file=cj200912/cijOpGFm53.txt

http://www.cijoint.fr/cjlink.php?file=cj200912/cijYVYIQLy.txt

à bientôt
0