Aide rootkit.win32 dans ServicePackFiles
Fermé
Coraly
-
23 déc. 2009 à 16:36
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 4 janv. 2010 à 22:07
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 4 janv. 2010 à 22:07
44 réponses
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
24 déc. 2009 à 15:34
24 déc. 2009 à 15:34
réponse à venir.
A+
A+
Robin des boitiers
Messages postés
1824
Date d'inscription
vendredi 20 novembre 2009
Statut
Membre
Dernière intervention
4 avril 2023
274
24 déc. 2009 à 19:16
24 déc. 2009 à 19:16
Bonsoir
J'avai la meme chose hier soir, j'ai passé plusieurs fois a-squared free de suite et finalement apres avoir eliminer et retrouver ce rootkit (x11 achaque fois dans divers endroits) il a finit par disparaitre et a-squared ne signale plus rien.
J'ai passe panda anti rootkit mais je suis pas sur que l'elimination vienne de l'un ou de l'autre panda n 'a rien declarer et a squared plusieurs fois la même chose puis plus rien.
AH oui j 'avai eliminer atapi.sys manuellement, ainsi que d'autres qui etaient designés, et j'ai du faire un nettoyage des fichiers temporaires,mais ils se regeneraient systematiquement, alors j'ai pensé que ca n'avai pas d'effet.
Enfin si le coeur vous en dit essayez ces astuces ,sans garantie de succés.
Joyeuses fêtes a tous. :)
J'avai la meme chose hier soir, j'ai passé plusieurs fois a-squared free de suite et finalement apres avoir eliminer et retrouver ce rootkit (x11 achaque fois dans divers endroits) il a finit par disparaitre et a-squared ne signale plus rien.
J'ai passe panda anti rootkit mais je suis pas sur que l'elimination vienne de l'un ou de l'autre panda n 'a rien declarer et a squared plusieurs fois la même chose puis plus rien.
AH oui j 'avai eliminer atapi.sys manuellement, ainsi que d'autres qui etaient designés, et j'ai du faire un nettoyage des fichiers temporaires,mais ils se regeneraient systematiquement, alors j'ai pensé que ca n'avai pas d'effet.
Enfin si le coeur vous en dit essayez ces astuces ,sans garantie de succés.
Joyeuses fêtes a tous. :)
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 17:07
25 déc. 2009 à 17:07
Robin des boitiers,
AH oui j 'avai eliminer atapi.sys
Méthode déconseillée !!
Tout simplement car tu vas supprimer aussi bien un driver essentiel au fonctionnement de ton PC.
Enfin si le coeur vous en dit essayez ces astuces ,sans garantie de succés.
Non, à éviter.
Ceci est dit sans rancune. Simplement , tu ne dois pas connaitre la spécificité de cette infection qui est très dangereuse.
@+
AH oui j 'avai eliminer atapi.sys
Méthode déconseillée !!
Tout simplement car tu vas supprimer aussi bien un driver essentiel au fonctionnement de ton PC.
Enfin si le coeur vous en dit essayez ces astuces ,sans garantie de succés.
Non, à éviter.
Ceci est dit sans rancune. Simplement , tu ne dois pas connaitre la spécificité de cette infection qui est très dangereuse.
@+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 04:47
25 déc. 2009 à 04:47
Coraly,
Télécharge TDSSKiller sur ton Bureau.
https://support.kaspersky.com/downloads/utils/tdsskiller.zip
# Décompresse le (clic droit et extraire ici) puis
# Menu Démarrer clique sur Exécuter puis copie-colle "%userprofile%\bureau\TDSSKiller.exe" -l report.txt -v et clique sur OK
# Une fenêtre Dos noire va s'ouvrir, elle se refermera d'elle même quand le travail de l'outil sera terminé.
# Poste en réponse le rapport report.txt qui sera crée en C:\
A+
Télécharge TDSSKiller sur ton Bureau.
https://support.kaspersky.com/downloads/utils/tdsskiller.zip
# Décompresse le (clic droit et extraire ici) puis
# Menu Démarrer clique sur Exécuter puis copie-colle "%userprofile%\bureau\TDSSKiller.exe" -l report.txt -v et clique sur OK
# Une fenêtre Dos noire va s'ouvrir, elle se refermera d'elle même quand le travail de l'outil sera terminé.
# Poste en réponse le rapport report.txt qui sera crée en C:\
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 11:00
25 déc. 2009 à 11:00
Re,
pour le texte à taper ( ou copier/coller ):
"%userprofile%\bureau\TDSSKiller.exe" -l report.txt -v
@+
pour le texte à taper ( ou copier/coller ):
"%userprofile%\bureau\TDSSKiller.exe" -l report.txt -v
@+
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 17:01
25 déc. 2009 à 17:01
Re,
Merci, j'espère que toi aussi tu as passé des bonnes fêtes.
On poursuit . Il vaut mieux être très prudent avec cette infection.
Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( important pour la suite )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d’installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l’ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
Merci, j'espère que toi aussi tu as passé des bonnes fêtes.
On poursuit . Il vaut mieux être très prudent avec cette infection.
Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( important pour la suite )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d’installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l’ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 17:18
25 déc. 2009 à 17:18
Re,
Pour visualiser ta réponse.
;-)
Pour visualiser ta réponse.
;-)
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 17:21
25 déc. 2009 à 17:21
Re,
Il est demandé de brancher les supports amovibles pour vérifier d'éventuelles infections sur ces supports.
Branche les supports que tu as précisé.
;-)
Il est demandé de brancher les supports amovibles pour vérifier d'éventuelles infections sur ces supports.
Branche les supports que tu as précisé.
;-)
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 17:40
25 déc. 2009 à 17:40
Re,
On avisera mais sans l'installation de la console, l'outil est bridé et ne travaille qu'avec des fonctionnalités réduites.
Poste déjà le rapport obtenu.
A+
On avisera mais sans l'installation de la console, l'outil est bridé et ne travaille qu'avec des fonctionnalités réduites.
Poste déjà le rapport obtenu.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 17:45
25 déc. 2009 à 17:45
Re,
1/ Question : As-tu désinstallé Gigaget ?
2/ Relance ComboFix avec la connexion au net pour l'installation de la console.
poste le rapport obtenu.
A+
1/ Question : As-tu désinstallé Gigaget ?
2/ Relance ComboFix avec la connexion au net pour l'installation de la console.
poste le rapport obtenu.
A+
J'ai désinstallé Gigaget.
Par contre j'ai reconnecté internet, lancé Combofix avec les disques/clés amovibles, il m'a dit "warning cd emulation drivers... ".
Donc il a redémarré, il s'est lancé, mais me demande de me connecter à internet pour télécharger la console alors que j'étais connectée avant qu'il ne redémarre.
Je ne vois pas quoi faire car du coup je n'ai pas accés à la fenêtre de connexions réseau.
Peut être que si je ne branche pas le disque dur externe et la clé, il ne redémarrera pas et pourra télécharger la console non?
Par contre j'ai reconnecté internet, lancé Combofix avec les disques/clés amovibles, il m'a dit "warning cd emulation drivers... ".
Donc il a redémarré, il s'est lancé, mais me demande de me connecter à internet pour télécharger la console alors que j'étais connectée avant qu'il ne redémarre.
Je ne vois pas quoi faire car du coup je n'ai pas accés à la fenêtre de connexions réseau.
Peut être que si je ne branche pas le disque dur externe et la clé, il ne redémarrera pas et pourra télécharger la console non?
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 18:19
25 déc. 2009 à 18:19
Oui,
Donc il a redémarré, il s'est lancé, mais me demande de me connecter à internet pour télécharger la console alors que j'étais connectée avant qu'il ne redémarre.
Ne stoppe pas le scan de combofix.
Si tu ne peux pas installer la console, il est préférable de terminer toput de même ce scan
Puis tu feras alors le scan en installant la console mais sans les supports amovibles.
A+
Donc il a redémarré, il s'est lancé, mais me demande de me connecter à internet pour télécharger la console alors que j'étais connectée avant qu'il ne redémarre.
Ne stoppe pas le scan de combofix.
Si tu ne peux pas installer la console, il est préférable de terminer toput de même ce scan
Puis tu feras alors le scan en installant la console mais sans les supports amovibles.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 19:39
25 déc. 2009 à 19:39
Re,
Pour ComboFix, on va supprimer la version installée et reessayer avec une version propre.
1/ Supprime Combofix.
Pour cela :
Démarrer --> exécuter --> tape ComboFix /uninstall
2/ Retélécharge ComboFix et lance - le :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
As-tu bien désactiver tout antivirus , antispyware pour passer combofix ?
A+
Pour ComboFix, on va supprimer la version installée et reessayer avec une version propre.
1/ Supprime Combofix.
Pour cela :
Démarrer --> exécuter --> tape ComboFix /uninstall
2/ Retélécharge ComboFix et lance - le :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
As-tu bien désactiver tout antivirus , antispyware pour passer combofix ?
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 20:34
25 déc. 2009 à 20:34
Re,
Oui,
Il faut le cd de XP pour cela.
suis le tuto : http://www.zebulon.fr/dossiers/61-2-installation-console-recuperation-disque.html
A+
Oui,
Il faut le cd de XP pour cela.
suis le tuto : http://www.zebulon.fr/dossiers/61-2-installation-console-recuperation-disque.html
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
25 déc. 2009 à 22:52
25 déc. 2009 à 22:52
Re,
J'avais oublié.
Tu as des CD de sauvegarde.
On va se passer de ComboFix. C'était pour vérifier le rapport de TDSSKiller qui montre qu'il n' y a plus d'infection TDSS.
On ve le vérifier avec OTL.
Relance OTL et copie ceci dans Custom Scans/Fixes :
netsvcs
Drivers32
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*
/md5start
atapi.sys
/md5stop
%systemroot%\*. /mp /s
c:\$recycle.bin\*.* /s
CREATERESTOREPOINT
clique sur le bouton Run Scan.
A+
J'avais oublié.
Tu as des CD de sauvegarde.
On va se passer de ComboFix. C'était pour vérifier le rapport de TDSSKiller qui montre qu'il n' y a plus d'infection TDSS.
On ve le vérifier avec OTL.
Relance OTL et copie ceci dans Custom Scans/Fixes :
netsvcs
Drivers32
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*
/md5start
atapi.sys
/md5stop
%systemroot%\*. /mp /s
c:\$recycle.bin\*.* /s
CREATERESTOREPOINT
clique sur le bouton Run Scan.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 déc. 2009 à 00:14
26 déc. 2009 à 00:14
Re,
C'est bizarre. Pour ComboFix, l'exécutable a été extrait et non lancé.
Extrait du rapport :
< MD5 for: ATAPI.SYS >
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ERDNT\cache\atapi.sys
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] () Unable to obtain MD5 -- C:\WINDOWS\system32\drivers\atapi.sys
Problème toujours pas résolu.
1/ Relance OTL.exe.
( ATTENTION, cette fois-ci, c'est Run Fix et non Run Scan qu'il faudra choisir )
* Sous l'onglet Custom Scans/Fixes en bas de la fenêtre, copie-colle le texte suivant :
:OTL
[2009/12/25 20:08:50 | 00,000,000 | ---D | C] -- C:\32788R22FWJFW
[2009/12/25 17:27:42 | 00,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2009/12/25 17:27:42 | 00,161,792 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2009/12/25 17:27:42 | 00,136,704 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2009/12/25 17:27:42 | 00,031,232 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2009/12/25 17:25:14 | 00,000,000 | ---D | C] -- C:\Qoobox
[2009/12/25 16:37:02 | 00,137,480 | ---- | C] (Kaspersky Lab) -- C:\Documents and Settings\Administrateur\Bureau\TDSSKiller.exe
[2009/12/25 17:04:08 | 03,864,524 | R--- | M] () -- C:\Documents and Settings\Administrateur\Bureau\ComboFix.exe
[2009/12/09 22:54:07 | 00,261,632 | ---- | M] () -- C:\WINDOWS\PEV.exe
:files
C:\WINDOWS\system32\drivers\atapi.sys | C:\WINDOWS\ERDNT\cache\atapi.sys /replace
:Commands
[emptytemp]
# Puis clique sur le bouton Run Fix en haut de la fenêtre.
# Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi). Si tu veux le poster, sauvegarde-le sur ton Bureau et poste-le.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : 12262009_xxxxxxxx.log
2/ et Enfin, poste un nouveau log OTL ( avec Run Scan )
A+
---
Pas de désinfection par MP.
C'est bizarre. Pour ComboFix, l'exécutable a été extrait et non lancé.
Extrait du rapport :
< MD5 for: ATAPI.SYS >
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ERDNT\cache\atapi.sys
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] () Unable to obtain MD5 -- C:\WINDOWS\system32\drivers\atapi.sys
Problème toujours pas résolu.
1/ Relance OTL.exe.
( ATTENTION, cette fois-ci, c'est Run Fix et non Run Scan qu'il faudra choisir )
* Sous l'onglet Custom Scans/Fixes en bas de la fenêtre, copie-colle le texte suivant :
:OTL
[2009/12/25 20:08:50 | 00,000,000 | ---D | C] -- C:\32788R22FWJFW
[2009/12/25 17:27:42 | 00,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2009/12/25 17:27:42 | 00,161,792 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2009/12/25 17:27:42 | 00,136,704 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2009/12/25 17:27:42 | 00,031,232 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2009/12/25 17:25:14 | 00,000,000 | ---D | C] -- C:\Qoobox
[2009/12/25 16:37:02 | 00,137,480 | ---- | C] (Kaspersky Lab) -- C:\Documents and Settings\Administrateur\Bureau\TDSSKiller.exe
[2009/12/25 17:04:08 | 03,864,524 | R--- | M] () -- C:\Documents and Settings\Administrateur\Bureau\ComboFix.exe
[2009/12/09 22:54:07 | 00,261,632 | ---- | M] () -- C:\WINDOWS\PEV.exe
:files
C:\WINDOWS\system32\drivers\atapi.sys | C:\WINDOWS\ERDNT\cache\atapi.sys /replace
:Commands
[emptytemp]
# Puis clique sur le bouton Run Fix en haut de la fenêtre.
# Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi). Si tu veux le poster, sauvegarde-le sur ton Bureau et poste-le.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : 12262009_xxxxxxxx.log
2/ et Enfin, poste un nouveau log OTL ( avec Run Scan )
A+
---
Pas de désinfection par MP.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
27 déc. 2009 à 00:51
27 déc. 2009 à 00:51
Coraly,
Pour la partie 2/ ( pour vérifier le fichier atapi.sys )
Copie ceci dans Custom Scans/Fixes lorsque tu lanceras OTL
/md5start
atapi.sys
/md5stop
:-)
Pour la partie 2/ ( pour vérifier le fichier atapi.sys )
Copie ceci dans Custom Scans/Fixes lorsque tu lanceras OTL
/md5start
atapi.sys
/md5stop
:-)
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
28 déc. 2009 à 10:29
28 déc. 2009 à 10:29
Re,
Toujours le même résultat malgré la copie faite.
C'est surprenant.
1/ Supprime les fichiers gmer.zip et gmer.exe.
2/ Télécharge gmer
http://www.gmer.net/#files
# clique sur Download.exe et enregistre le fichier ( au nom aléatoire ) sur le bureau.
# double-clique sur cet exécutable.
Si ton antivirus réagit, ne t'inquiète et ignore l'alerte.
# Le scan va se lancer de lui-même.
# vérifie que l’outil est sur l’onglet RootKit/Malware.
# A la fin du scan, clique sur le bouton save pour enregistrer le rapport.
# Enregistre-le sur le bureau ( fichier .log )
Édite ce rapport dans ta prochaine réponse.
3/ télécharge MalwareBytes.
http://www.malwarebytes.org/mbam/program/mbam-setup.exe
Tu l'installes. Choisis les options par défaut.
# A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’éxecuter .
# Accepte. Après la, mise à jour, le logiciel va s’ouvrir.
# Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
# Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
# Clique sur lancer l’examen.
# A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
# Si des infections sont trouvées, clique sur Supprimer la sélection.
Tu postes le rapport dans ton prochain message.
Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.
A+
Toujours le même résultat malgré la copie faite.
C'est surprenant.
1/ Supprime les fichiers gmer.zip et gmer.exe.
2/ Télécharge gmer
http://www.gmer.net/#files
# clique sur Download.exe et enregistre le fichier ( au nom aléatoire ) sur le bureau.
# double-clique sur cet exécutable.
Si ton antivirus réagit, ne t'inquiète et ignore l'alerte.
# Le scan va se lancer de lui-même.
# vérifie que l’outil est sur l’onglet RootKit/Malware.
# A la fin du scan, clique sur le bouton save pour enregistrer le rapport.
# Enregistre-le sur le bureau ( fichier .log )
Édite ce rapport dans ta prochaine réponse.
3/ télécharge MalwareBytes.
http://www.malwarebytes.org/mbam/program/mbam-setup.exe
Tu l'installes. Choisis les options par défaut.
# A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’éxecuter .
# Accepte. Après la, mise à jour, le logiciel va s’ouvrir.
# Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
# Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
# Clique sur lancer l’examen.
# A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
# Si des infections sont trouvées, clique sur Supprimer la sélection.
Tu postes le rapport dans ton prochain message.
Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.
A+
Bonsoir,
Comme la dernière fois, Gmer se lance et scan mais trop rapidement, je n'ai le temps de rien faire.
Pour Malware... Il a trouvé un élément infecté et l'a supprimé :
Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3443
Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512
28/12/2009 15:24:08
mbam-log-2009-12-28 (15-24-08).txt
Type de recherche: Examen complet (C:\|F:\|)
Eléments examinés: 324178
Temps écoulé: 44 minute(s), 1 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\System Volume Information\_restore{EB1C39AF-744D-4A10-9446-22ADA7A9017A}\RP93\A0019646.exe (Malware.Tool) -> Quarantined and deleted successfully.
Mais au moment de la fermeture, j'ai eu un écran bleu "Le processus sytème windows Logon Process s'est terminé de façon innatendue avec l'état 0xc000005 (...........) le système a été arrêté".
Du coup j'ai refait une analyse avec malware une fois redémarré, et il n'a rien détecté de nouveau.
Comme la dernière fois, Gmer se lance et scan mais trop rapidement, je n'ai le temps de rien faire.
Pour Malware... Il a trouvé un élément infecté et l'a supprimé :
Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3443
Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512
28/12/2009 15:24:08
mbam-log-2009-12-28 (15-24-08).txt
Type de recherche: Examen complet (C:\|F:\|)
Eléments examinés: 324178
Temps écoulé: 44 minute(s), 1 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\System Volume Information\_restore{EB1C39AF-744D-4A10-9446-22ADA7A9017A}\RP93\A0019646.exe (Malware.Tool) -> Quarantined and deleted successfully.
Mais au moment de la fermeture, j'ai eu un écran bleu "Le processus sytème windows Logon Process s'est terminé de façon innatendue avec l'état 0xc000005 (...........) le système a été arrêté".
Du coup j'ai refait une analyse avec malware une fois redémarré, et il n'a rien détecté de nouveau.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
28 déc. 2009 à 20:41
28 déc. 2009 à 20:41
Coraly,
C'est assez embêtant si on ne peut pas passer certains outils.
OTL dit que le fichier est toujours patché.
Gmer l'aurait confirmé.
On va reessayer avec ComboFix. J'ai supprimé les traces de la version sur le PC.
Suis le tuto suivant pour utiliser ComboFix et le renommer lors du téléchargement.
https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
A+
C'est assez embêtant si on ne peut pas passer certains outils.
OTL dit que le fichier est toujours patché.
Gmer l'aurait confirmé.
On va reessayer avec ComboFix. J'ai supprimé les traces de la version sur le PC.
Suis le tuto suivant pour utiliser ComboFix et le renommer lors du téléchargement.
https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
A+
Re,
J'aimerai savoir la diffèrence quand on renomme combofix?
Parce que ça n'a rien changé si ça devait changer quelque chose. Combofix me dit toujours qu'il doit redémarrer l'ordinateur pour désactiver des cd/emulations/drivers quand je le lance, et quand il redémarre ma barre de programme n'est pas lancé tant qu'il n'a pas terminé, ce qui bloque ma connection internet. Et du coup pas possible de télécharger la console. Est ce qu'en mode sans échec cela changerait quelque chose ?
J'aimerai savoir la diffèrence quand on renomme combofix?
Parce que ça n'a rien changé si ça devait changer quelque chose. Combofix me dit toujours qu'il doit redémarrer l'ordinateur pour désactiver des cd/emulations/drivers quand je le lance, et quand il redémarre ma barre de programme n'est pas lancé tant qu'il n'a pas terminé, ce qui bloque ma connection internet. Et du coup pas possible de télécharger la console. Est ce qu'en mode sans échec cela changerait quelque chose ?
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
29 déc. 2009 à 21:00
29 déc. 2009 à 21:00
Ok,
Ce qui bloque ComboFix, ce sont bien des drivers qui sont restés présents suite à une installation de daemon tools ou alcohol Soft, émulateurs de disque durs.
Ces deux logiciels ne sont plus présents dans la liste des logiciels installés sur le PC.
Il faut donc nettoyer les traces restants suite à l'installation d'un ou des logiciels.
1/ Relance OTL.exe.
* Sous l'onglet Custom Scans/Fixes en bas de la fenêtre, copie-colle le texte suivant :
:OTL
[2009/12/19 10:25:17 | 00,000,000 | ---D | C] -- C:\Program Files\DAEMON Tools Lite
[2009/12/19 10:24:26 | 00,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Application Data\DAEMON Tools Lite
[2009/12/19 10:24:22 | 00,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\DAEMON Tools Lite
:services
a347bus
a347scsi
:files
C:\WINDOWS\System32\DRIVERS\a347bus.sys
C:\WINDOWS\System32\Drivers\a347scsi.sys
* Puis clique sur le bouton Run Fix en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi). Si tu veux le poster, sauvegarde-le sur ton Bureau et poste-le.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : 12262009_xxxxxxxx.log
2/ désinstalle ComboFix .
Pour cela :
Démarrer --> exécuter --> tape : Combofix /uninstall
3/ Puis reprend la procédure avec ComboFix.
Cela devrait marcher.
https://forums.commentcamarche.net/forum/affich-15802854-aide-rootkit-win32-dans-servicepackfiles?page=2#28
A+
Ce qui bloque ComboFix, ce sont bien des drivers qui sont restés présents suite à une installation de daemon tools ou alcohol Soft, émulateurs de disque durs.
Ces deux logiciels ne sont plus présents dans la liste des logiciels installés sur le PC.
Il faut donc nettoyer les traces restants suite à l'installation d'un ou des logiciels.
1/ Relance OTL.exe.
* Sous l'onglet Custom Scans/Fixes en bas de la fenêtre, copie-colle le texte suivant :
:OTL
[2009/12/19 10:25:17 | 00,000,000 | ---D | C] -- C:\Program Files\DAEMON Tools Lite
[2009/12/19 10:24:26 | 00,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Application Data\DAEMON Tools Lite
[2009/12/19 10:24:22 | 00,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\DAEMON Tools Lite
:services
a347bus
a347scsi
:files
C:\WINDOWS\System32\DRIVERS\a347bus.sys
C:\WINDOWS\System32\Drivers\a347scsi.sys
* Puis clique sur le bouton Run Fix en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi). Si tu veux le poster, sauvegarde-le sur ton Bureau et poste-le.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : 12262009_xxxxxxxx.log
2/ désinstalle ComboFix .
Pour cela :
Démarrer --> exécuter --> tape : Combofix /uninstall
3/ Puis reprend la procédure avec ComboFix.
Cela devrait marcher.
https://forums.commentcamarche.net/forum/affich-15802854-aide-rootkit-win32-dans-servicepackfiles?page=2#28
A+
B'jour,
OTL a effectivement supprimé les fichiers. (Daemon tools était toujours installé, alors je l'ai désinstallé avant) Mais même après avoir fait cela, il me dit toujours "warning cd emulation drivers... " et donc c'est toujours le même problème. Il doit y avoir encore quelque chose qui provoque cette avertissement j'imagine.
A plus tard.
OTL a effectivement supprimé les fichiers. (Daemon tools était toujours installé, alors je l'ai désinstallé avant) Mais même après avoir fait cela, il me dit toujours "warning cd emulation drivers... " et donc c'est toujours le même problème. Il doit y avoir encore quelque chose qui provoque cette avertissement j'imagine.
A plus tard.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
30 déc. 2009 à 17:03
30 déc. 2009 à 17:03
Coraly,
1/ démarrer --> exécuter --> tape successivement ceci puis valide à chaque fois par ENTREE
sc stop a347bus
sc delete a347bus
sc stop a347scsi
sc delete a347scsi
2/ Puis essaie de relancer ComboFix en prenant soin de désactiver avast, a-squared
A+
1/ démarrer --> exécuter --> tape successivement ceci puis valide à chaque fois par ENTREE
sc stop a347bus
sc delete a347bus
sc stop a347scsi
sc delete a347scsi
2/ Puis essaie de relancer ComboFix en prenant soin de désactiver avast, a-squared
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
2 janv. 2010 à 13:51
2 janv. 2010 à 13:51
Coraly,
l'année commence sous de bons auspices.
< MD5 for: ATAPI.SYS >
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\FR-files\atapi.sys
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ERDNT\cache\atapi.sys
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\dllcache\atapi.sys
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\drivers\atapi.sys
< End of report >
Cette fois-ci, c'est bon.
Le fichier atapi.sys est remplacé correctement.
1/ Désinstalle ComboFix.
démarrer --> exécuter --> ComboFix /uninstall
Tu vas faire deux scans pour vérifier que le PC est propre.
2/ Pour obtenir un rapport lors d'un scan d'Avast, il faut faire ceci :
- click droit sur l'icone d'Avast dans la barre des taches --> clique sur la flèche au-dessus du curseur pour lancer le scan
- choisir réglages --> fichier de rapport --> cocher créer un fichier
- les rapports ( .txt ) seront sauvegardés ( par défaut ) dans C:\program files\Awil Software\Avast4\DATA\report
Fais ce réglage pour obtenir le rapport.
Puis lance un scan complet de tes disques durs et poste le rapport.
3/ Puis fais un scan en ligne.
Suis le tuto : https://forum.pcastuces.com/default.asp
A+
l'année commence sous de bons auspices.
< MD5 for: ATAPI.SYS >
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\FR-files\atapi.sys
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ERDNT\cache\atapi.sys
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\dllcache\atapi.sys
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\drivers\atapi.sys
< End of report >
Cette fois-ci, c'est bon.
Le fichier atapi.sys est remplacé correctement.
1/ Désinstalle ComboFix.
démarrer --> exécuter --> ComboFix /uninstall
Tu vas faire deux scans pour vérifier que le PC est propre.
2/ Pour obtenir un rapport lors d'un scan d'Avast, il faut faire ceci :
- click droit sur l'icone d'Avast dans la barre des taches --> clique sur la flèche au-dessus du curseur pour lancer le scan
- choisir réglages --> fichier de rapport --> cocher créer un fichier
- les rapports ( .txt ) seront sauvegardés ( par défaut ) dans C:\program files\Awil Software\Avast4\DATA\report
Fais ce réglage pour obtenir le rapport.
Puis lance un scan complet de tes disques durs et poste le rapport.
3/ Puis fais un scan en ligne.
Suis le tuto : https://forum.pcastuces.com/default.asp
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
>
Coraly
2 janv. 2010 à 14:39
2 janv. 2010 à 14:39
Tu peux lancer un scan minutieux ce soir et laisser tourner le PC durant la nuit.
Tu posteras le rapport demain.
pour le scan en ligne, fais le ensuite.
A+
Tu posteras le rapport demain.
pour le scan en ligne, fais le ensuite.
A+
Coraly
>
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
2 janv. 2010 à 23:11
2 janv. 2010 à 23:11
J'ai lancé 2 scans Avast, et l'autre en ligne, il n'a rien trouvé. Ca doit être bon. Je repasserai un coup d'A squared et je posterai le tout demain.
Coraly
>
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
3 janv. 2010 à 17:08
3 janv. 2010 à 17:08
Bonjour, bien que le scan en ligne et Avast (http://www.cijoint.fr/cjlink.php?file=cj201001/cijHwVwA0Y.txt) ne m'ont rien trouvé d'autres, a-squared lui me trouve ça :
https://www.hiboox.fr/
Je pense que j'ai d'autres problèmes non résolu... Je te laisse me dire si je m'en préoccupe ou non, ils sont tous pour le moment en quarantaine.
Est ce que désactiver la restauration système servirait à quelque chose ?
Merci.
https://www.hiboox.fr/
Je pense que j'ai d'autres problèmes non résolu... Je te laisse me dire si je m'en préoccupe ou non, ils sont tous pour le moment en quarantaine.
Est ce que désactiver la restauration système servirait à quelque chose ?
Merci.