Virus/ Rootkit

Fermé
chipleader78 - 26 févr. 2010 à 17:28
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 3 mars 2010 à 07:47
Bonjour, j'ai un très gros problème et j'ai très très peur donc j'ai vraiment à tout prix besoin de votre aide.

Voila aujourd'hui comme d'habitude je prends mon ordi aucun problème, je vais consulter mes mails quand je vois que j'en ai reçu un de dailymotion. Bon, je lis et apparement il me propose de voir une vidéo vue par 7,6Millions de personnes.
Moi comme un abruti, je vais voir, pas de pépin ça me met sur dailymotion, c'est un clip musical je crois et au moment ou la vidéo devrait commencer (juste après leur pub), avast me dit : "ALERTE, IL Y A UN VIRUS SUR VOTRE ORDINATEUR" puis ouvre une fenêtre d'alerte ou il met que j'ai un "rootkit". Je n'avais jamais entendu parlé de cela, et avast me conseille de mettre en quarantaine le fichier infecté. C'est ce que je fais et là une autre fenêtre avast apparait alors je remet en quarantaine puis une autre apparait, je remet encore en quarantaine et ainsi de suite. Très inquiet (eh oui je ne suis pas vraiment un pro de l'informatique à part les bases), je me renseigne sur les rootkits et comment les supprimer. Je vois qu'il existe un logiciel nommé GMER qui peut détecter et supprimer les rootkits. Puis un tuto explique comment l'utiliser (https://www.malekal.com/supprimer-rootkit-windows/ ). Je l'installe et direct ça m'affiche :

http://img502.imageshack.us/img502/1598/pbrootkit.png



Voilà, le problème c'est qu'apparement il montre des fichiers système et j'ai peur de supprimer quelque chose d'important donc j'ai rien supprimé, et rien fait.
Mais dois admettre que je suis très inquiet et totalement impuissant et j'ai vraiment besoin de votre aide, par pitié.


Que dois-je faire pour régler ce problème ?


S'il vous plait répondez vite, merci .
A voir également:

77 réponses

verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
1 mars 2010 à 22:25
chipleader78,

je n'ai pas perdu mon temps et ,comme tu le dis, quand on arrive à sortir du pétrin une personne, cela suffit à notre bonheur.

C'est vrai que Avast n'est pas un super antivirus.
C'est quelle version que tu as sur le PC ?

1/ Et c'est vrai que sur les forums il est préconisé un autre antivirus, antivir.

Désinstalle Avast.
cette procédure est valable pour les versions antérieurs à 5.0
Il te faut arrêter La protection en temps réel --> dans la barre de taches
Puis utilise l'outil suivant : http://www.avast.com/fre/avast-uninstall-utility.htm

2/ Télécharge Antivir.
http://www.free-av.com/en/products/index.html

Tu vas en profiter pour faire une analyse complète.

Suis le tuto pour installer Antivir :
https://www.malekal.com/avira-free-security-antivirus-gratuit/

* Mets à jour Antivir et lance un scan complet
* Pour cela, clique sur l'onglet Protection Locale puis Contrôler
* Choisis les éléments à scanner ( disques durs locaux ).
* Lance le scan en cliquant sur la loupe.

Lorsque le scan est terminé, tu as la possibilité de générer un rapport en cliquant sur le bouton rapport.

Si tu trouves des virus, poste le rapport.

3/ pour une bonne protection, il faut également un parefeu comme ZoneAlarm, Comodo, ...
As-tu déjà installé ce type de logiciel sur le PC ?

A+
1
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
3 mars 2010 à 07:47
oui, il est légitime.
1
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 17:38
Bonjour,

Relance Gmer et lorsque tu auras ce message, clique sur Oui pour que l'outil fasse un scan complet du PC.
A la fin du scan , clique sur save pour enregistrer le rapport.
Poste le dans ta prochaine réponse.

A+
0
Voilà :



---- System - GMER 1.0.15 ----

SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwClose [0xA862D6B8] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDeleteValueKey [0xA862DA52] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDuplicateObject [0xA862D14C] <-- ROOTKIT !!!
SSDT spgb.sys ZwEnumerateKey [0xF7427CA2] <-- ROOTKIT !!!
SSDT spgb.sys ZwEnumerateValueKey [0xF7428030] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenKey [0xA862D64E] <-- ROOTKIT !!!
SSDT spgb.sys ZwQueryKey [0xF7428108] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwQueryValueKey [0xA862D76E] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwRestoreKey [0xA862D72E] <-- ROOTKIT !!!

INT 0x62 ? 86D6CBF8
INT 0xA4 ? 86271BF8
INT 0xB4 ? 86DD8BF8

---- Kernel code sections - GMER 1.0.15 ----

? spgb.sys Le fichier spécifié est introuvable. !
.text USBPORT.SYS!DllUnload F5FA88AC 5 Bytes JMP 862711D8
INIT kklkoinj.SYS 9C546000 40 Bytes [0C, 7A, 30, 7B, FD, 52, 56, ...]
INIT kklkoinj.SYS 9C54603C 2 Bytes [1A, 77]
INIT kklkoinj.SYS 9C546040 6 Bytes [2D, 9C, C8, BF, 90, 71]
INIT kklkoinj.SYS 9C546048 2 Bytes [9E, 71]
INIT kklkoinj.SYS 9C54604C 2 Bytes [B0, 71] {MOV AL, 0x71}
INIT ...
.pak2 C:\WINDOWS\System32\Drivers\kklkoinj.SYS entry point in ".pak2" section [0x9C6153B6]
? C:\WINDOWS\System32\Drivers\kklkoinj.SYS Un périphérique attaché au système ne fonctionne pas correctement.

---- User code sections - GMER 1.0.15 ----

.text C:\WINDOWS\Explorer.EXE[3068] ntdll.dll!NtQueryDirectoryFile + 6 7C91D774 4 Bytes [90, 61, 99, 00]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F740B040] spgb.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F740B13C] spgb.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F740B0BE] spgb.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F740B7FC] spgb.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F740B6D2] spgb.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F741AD92] spgb.sys

---- User IAT/EAT - GMER 1.0.15 ----

IAT C:\WINDOWS\system32\services.exe[776] @ C:\WINDOWS\system32\services.exe [ADVAPI32.dll!CreateProcessAsUserW] 00380002
IAT C:\WINDOWS\system32\services.exe[776] @ C:\WINDOWS\system32\services.exe [KERNEL32.dll!CreateProcessW] 00380000

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 85BD8B88
Device \FileSystem\Ntfs \Ntfs 86DD71F8

AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)

Device \Driver\usbehci \Device\USBPDO-0 861B4500
Device \Driver\usbuhci \Device\USBPDO-1 862A2500
Device \Driver\usbuhci \Device\USBPDO-2 862A2500
Device \Driver\usbuhci \Device\USBPDO-3 862A2500
Device \Driver\usbuhci \Device\USBPDO-4 862A2500

AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)

Device \Driver\Ftdisk \Device\HarddiskVolume1 86DD91F8
Device \Driver\Ftdisk \Device\HarddiskVolume2 86DD91F8
Device \Driver\Cdrom \Device\CdRom0 8623D1F8
Device \Driver\iaStor \Device\Ide\iaStor0 [F72C77B0] iaStor.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [F7365B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdePort0 [F7365B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\iaStor \Device\Ide\IAAStorageDevice-0 [F72C77B0] iaStor.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\NetBT \Device\NetBt_Wins_Export 85D6B1F8
Device \Driver\NetBT \Device\NetbiosSmb 85D6B1F8

AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)

Device \Driver\usbuhci \Device\USBFDO-0 862A2500
Device \Driver\NetBT \Device\NetBT_Tcpip_{61DBE669-74FF-494A-8F9D-E6ABAD247EBA} 85D6B1F8
Device \Driver\usbuhci \Device\USBFDO-1 862A2500
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 85CEF1F8
Device \Driver\usbuhci \Device\USBFDO-2 862A2500
Device \Driver\usbuhci \Device\USBFDO-3 862A2500
Device \FileSystem\MRxSmb \Device\LanmanRedirector 85CEF1F8
Device \Driver\Ftdisk \Device\FtControl 86DD91F8
Device \Driver\usbehci \Device\USBFDO-4 861B4500
Device \FileSystem\Cdfs \Cdfs 86106500

---- Services - GMER 1.0.15 ----

Service (*** hidden *** ) [BOOT] kklkoinj <-- ROOTKIT !!!

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Type 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Start 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@ErrorControl 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Group Boot Bus Extender
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SOFTWARE\Classes\CLSID\{5ED60779-4DE2-4E07-B862-974CA4FF2E9C}@scansk 0xDA 0x66 0x93 0x25 ...
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@Model 349
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@Therad 38
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@MData 0x2B 0x8F 0x78 0x29 ...

---- EOF - GMER 1.0.15 ----
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 20:08
chipleader78,

Il y a bien une infection par un rootkit.
Il faudra aussi vérifier certains drivers système.

1/ Ouvre le bloc-notes ( Démarrer --> tous les programmes --> accessoires --> Bloc-notes ) et sélectionne le texte en citation.
Copie/colle le texte ci-dessous dans le bloc-notes.

gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot


Puis, toujours dans la même fenêtre :
# Menu Fichier --> enregistrer --> une boite de dialogue va s'ouvrir
# Il y a deux lignes en bas de la fenêtre :
--> la première pour le nom : tape CCM.bat
--> la deuxième pour le type : vérifie que l'onglet est tous les fichiers

il te reste alors à choisir l'emplacement où tu vas l'enregistrer.
Clique sur le flêche en haut jusqu'à arriver au bureau.

Double-clique ensuite sur le fichier pour lancer la désinfection.
Le PC va redémarrer. C'est normal.

2/ Au redémarrage,

Commence par désactiver ou arrêter Alcolhol Soft car il biaise le rapport de gmer.

relance gmer .

# Le logiciel va commencer par faire une première analyse.
# A la fin de cette première analyse, vérifie que les différents onglets ( system, sections , ... ) sont cochés puis clique sur scan.
# A la fin de cette analyse, clique sur save pour enregistrer le rapport.

Poste le dans ton prochain message.

EDIT : Si tu n'as pas encore relancé gmer, il te faudra également stopper tes protections actives ainsi que fermer ton navigateur et les applications ouvertes avant de lancer gmer.

A+
0
"1/ Ouvre le bloc-notes ( Démarrer --> tous les programmes --> accessoires --> Bloc-notes ) et sélectionne le texte en citation. "


le texte en citation dont tu parles c'est :
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot

?



Donc j'ouvre un bloc-note avec dedans :
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot

et je fais enregistrer c'est ça ? et après ça redémarre c'est bien ça ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 20:37
Oui, c'est cela.

A+
0
je l'ai fait mais ça a mis après : gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"

"couldn't find this file"

donc j'ai fait ok.


après il a fait le 2° et après reboot la fenêtre s'est fermée et donc je me retrouve avec juste mon fond d'écran sans la barre de menu démarrer et sans les icones du bureau (la je suis sur un autre ordi)

Donc ça fait un peu plus d'une demi-heure voire un peu moins d'une heure qu'il est comme ça. Alors est-ce que je laisse ou je l'éteint manuellement ?

Merci de me répondre rapidement j'ai pas trop envie de le laisser toute la nuit.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 22:14
Re,

OK, désolé pour le problème avec les outils.

Pour afficher ton bureau.
CTRL+ALT+SUPP --> ceci va ouvrir le gestionnaire de taches
menu Fichier --> nouvelle tache --> tape : explorer.exe puis valide.

ceci devrait ouvrir ta session.

Puis

Télécharge OTL (de OldTimer) sur ton Bureau.
http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/

* Double-clique sur OTL.exe pour le lancer. Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Dans la partie Customs Scans, copie/colle la liste suivante.

netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
CREATERESTOREPOINT


* Enfin, clique sur le bouton Quick Scan.

* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)

Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.

A+
0
CTRL+ALT+SUPP ne fait rien, l'écran reste sur mon fond d'écran et pas de barre menu démarrer, ni icones.

En gros, il se passe rien quand je fais ça. Que dois-je faire svp ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 22:45
Re,

Pour redémarrer le PC.
CTRL+ALT+SUPP --> menu Arrêter --> redémarrer

Puis fais la manip avec OTL pour avoir plus d'informations.

A+
0
je viens de te dire que le gestionnaire des tâches ne s'affiche pas. il n'y a rien du tout
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 22:56
Re,

Éteins l'ordi. Tu appuies plusieurs secondes sur le bouton marche/arrêt.
Redémarre le PC et dis moi si tu arrives sous windows avec ton bureau.
0
c'est bon je suis sur mon bureau, la je suis avec mon propre ordi.
Par contre quand j'ai relancé ma session, j'ai reçu une alerte d'avast pr un fichier malveillant :

http://img202.imageshack.us/img202/7061/alerteavast.png


Je sais pas si ça a un rapport direct.


Voila sinon je suis dispo


(désolé de vous presser mais j'aimerais bien finir ça avant de me coucher parce que ça me stresse un peu voire beaucoup et j'aimerai bien passer une nuit tranquille ^^ )
0
là j'ai eu une 2° alerte entre temps :

http://img706.imageshack.us/img706/3711/alerteavast2.png
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 23:13
Chipleader78,

Passe OTL comme indiqué au message suivant
https://forums.commentcamarche.net/forum/affich-16784370-virus-rootkit#7
Le PC doit être plus infecté que seulement par le rootkit.

A+
0
dois-je désactiver avast quand je lance OTL ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 23:28
Non. pas la peine.

A+
0
voilà les 2 sont :

OTL.txt : http://www.cijoint.fr/cjlink.php?file=cj201002/cijzj1aDXf.txt

Extras.txt : http://www.cijoint.fr/cjlink.php?file=cj201002/cij4uTGBph.txt


Merci, encore et j'espère que vous pourrez me trouver une solution parce que là je stresse de plus en plus et je suis très très inquiet.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 févr. 2010 à 23:56
Re,

La machine est bien infectée. beaucoup de choses à vérifier.
On va commencer par le rootkit.

1 / Télécharge The Avenger sur ton Bureau.
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

* Click droit sur Avenger.zip et choisis Extraire tout .
Vérifie qu'un dossier avenger a été crée sur le bureau

2/ Copie le texte ci-dessous :

Begin copying here :

Drivers to disable:
kklkoinj

Drivers to delete:
kklkoinj

Files to delete:
C:\WINDOWS\System32\Drivers\kklkoinj.sys
c:\documents and settings\XXXX\menu démarrer\programmes\démarrage\winesm32.exe
c:\documents and settings\XXXX\application data\avdrn.dat


Note: Le code ci-dessus a été crée spécialement pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE SUIVEZ pas ces directives : elles pourraient endommager votre système.


3/ Maintenant, lancer The Avenger en cliquant sur Avenger.exe dans le dossier crée.

* Clique sur OK au message qui va s'ouvrir
* Dans le rectangle blanc, sous "Input script here", colle-le texte .
* Cliquer "Execute" comme ceci :
http://img100.imageshack.us/img100/7672/avengerve6pq1.jpg

* Une boîte de dialogue indique que le pc va redémarrer. Il faut accepter.

4/ The Avenger va automatiquement faire ce qui suit:

* Il va Re-démarrer le système.
Dans les cas où le script contient un/des "Drivers to Unload", The Avenger re-démarrera votre système 2 fois
* Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
* The Avenger aura également sauvegardé tous les fichiers, etc., que vous lui avez demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5/ Pour finir copier/coller le contenu du ficher c:\avenger.txt dans votre réponse

A+
0