Virus/ Rootkit
Fermé
chipleader78
-
26 févr. 2010 à 17:28
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 3 mars 2010 à 07:47
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 3 mars 2010 à 07:47
A voir également:
- Virus/ Rootkit
- Youtu.be virus - Accueil - Guide virus
- Svchost.exe virus - Guide
- Faux message virus ordinateur - Accueil - Arnaque
- Tinyurl.com virus - Forum Virus
- Virus mcafee - Accueil - Piratage
77 réponses
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
1 mars 2010 à 22:25
1 mars 2010 à 22:25
chipleader78,
je n'ai pas perdu mon temps et ,comme tu le dis, quand on arrive à sortir du pétrin une personne, cela suffit à notre bonheur.
C'est vrai que Avast n'est pas un super antivirus.
C'est quelle version que tu as sur le PC ?
1/ Et c'est vrai que sur les forums il est préconisé un autre antivirus, antivir.
Désinstalle Avast.
cette procédure est valable pour les versions antérieurs à 5.0
Il te faut arrêter La protection en temps réel --> dans la barre de taches
Puis utilise l'outil suivant : http://www.avast.com/fre/avast-uninstall-utility.htm
2/ Télécharge Antivir.
http://www.free-av.com/en/products/index.html
Tu vas en profiter pour faire une analyse complète.
Suis le tuto pour installer Antivir :
https://www.malekal.com/avira-free-security-antivirus-gratuit/
* Mets à jour Antivir et lance un scan complet
* Pour cela, clique sur l'onglet Protection Locale puis Contrôler
* Choisis les éléments à scanner ( disques durs locaux ).
* Lance le scan en cliquant sur la loupe.
Lorsque le scan est terminé, tu as la possibilité de générer un rapport en cliquant sur le bouton rapport.
Si tu trouves des virus, poste le rapport.
3/ pour une bonne protection, il faut également un parefeu comme ZoneAlarm, Comodo, ...
As-tu déjà installé ce type de logiciel sur le PC ?
A+
je n'ai pas perdu mon temps et ,comme tu le dis, quand on arrive à sortir du pétrin une personne, cela suffit à notre bonheur.
C'est vrai que Avast n'est pas un super antivirus.
C'est quelle version que tu as sur le PC ?
1/ Et c'est vrai que sur les forums il est préconisé un autre antivirus, antivir.
Désinstalle Avast.
cette procédure est valable pour les versions antérieurs à 5.0
Il te faut arrêter La protection en temps réel --> dans la barre de taches
Puis utilise l'outil suivant : http://www.avast.com/fre/avast-uninstall-utility.htm
2/ Télécharge Antivir.
http://www.free-av.com/en/products/index.html
Tu vas en profiter pour faire une analyse complète.
Suis le tuto pour installer Antivir :
https://www.malekal.com/avira-free-security-antivirus-gratuit/
* Mets à jour Antivir et lance un scan complet
* Pour cela, clique sur l'onglet Protection Locale puis Contrôler
* Choisis les éléments à scanner ( disques durs locaux ).
* Lance le scan en cliquant sur la loupe.
Lorsque le scan est terminé, tu as la possibilité de générer un rapport en cliquant sur le bouton rapport.
Si tu trouves des virus, poste le rapport.
3/ pour une bonne protection, il faut également un parefeu comme ZoneAlarm, Comodo, ...
As-tu déjà installé ce type de logiciel sur le PC ?
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
3 mars 2010 à 07:47
3 mars 2010 à 07:47
oui, il est légitime.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 17:38
26 févr. 2010 à 17:38
Bonjour,
Relance Gmer et lorsque tu auras ce message, clique sur Oui pour que l'outil fasse un scan complet du PC.
A la fin du scan , clique sur save pour enregistrer le rapport.
Poste le dans ta prochaine réponse.
A+
Relance Gmer et lorsque tu auras ce message, clique sur Oui pour que l'outil fasse un scan complet du PC.
A la fin du scan , clique sur save pour enregistrer le rapport.
Poste le dans ta prochaine réponse.
A+
Voilà :
---- System - GMER 1.0.15 ----
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwClose [0xA862D6B8] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDeleteValueKey [0xA862DA52] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDuplicateObject [0xA862D14C] <-- ROOTKIT !!!
SSDT spgb.sys ZwEnumerateKey [0xF7427CA2] <-- ROOTKIT !!!
SSDT spgb.sys ZwEnumerateValueKey [0xF7428030] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenKey [0xA862D64E] <-- ROOTKIT !!!
SSDT spgb.sys ZwQueryKey [0xF7428108] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwQueryValueKey [0xA862D76E] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwRestoreKey [0xA862D72E] <-- ROOTKIT !!!
INT 0x62 ? 86D6CBF8
INT 0xA4 ? 86271BF8
INT 0xB4 ? 86DD8BF8
---- Kernel code sections - GMER 1.0.15 ----
? spgb.sys Le fichier spécifié est introuvable. !
.text USBPORT.SYS!DllUnload F5FA88AC 5 Bytes JMP 862711D8
INIT kklkoinj.SYS 9C546000 40 Bytes [0C, 7A, 30, 7B, FD, 52, 56, ...]
INIT kklkoinj.SYS 9C54603C 2 Bytes [1A, 77]
INIT kklkoinj.SYS 9C546040 6 Bytes [2D, 9C, C8, BF, 90, 71]
INIT kklkoinj.SYS 9C546048 2 Bytes [9E, 71]
INIT kklkoinj.SYS 9C54604C 2 Bytes [B0, 71] {MOV AL, 0x71}
INIT ...
.pak2 C:\WINDOWS\System32\Drivers\kklkoinj.SYS entry point in ".pak2" section [0x9C6153B6]
? C:\WINDOWS\System32\Drivers\kklkoinj.SYS Un périphérique attaché au système ne fonctionne pas correctement.
---- User code sections - GMER 1.0.15 ----
.text C:\WINDOWS\Explorer.EXE[3068] ntdll.dll!NtQueryDirectoryFile + 6 7C91D774 4 Bytes [90, 61, 99, 00]
---- Kernel IAT/EAT - GMER 1.0.15 ----
IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F740B040] spgb.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F740B13C] spgb.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F740B0BE] spgb.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F740B7FC] spgb.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F740B6D2] spgb.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F741AD92] spgb.sys
---- User IAT/EAT - GMER 1.0.15 ----
IAT C:\WINDOWS\system32\services.exe[776] @ C:\WINDOWS\system32\services.exe [ADVAPI32.dll!CreateProcessAsUserW] 00380002
IAT C:\WINDOWS\system32\services.exe[776] @ C:\WINDOWS\system32\services.exe [KERNEL32.dll!CreateProcessW] 00380000
---- Devices - GMER 1.0.15 ----
Device \FileSystem\Ntfs \Ntfs 85BD8B88
Device \FileSystem\Ntfs \Ntfs 86DD71F8
AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)
Device \Driver\usbehci \Device\USBPDO-0 861B4500
Device \Driver\usbuhci \Device\USBPDO-1 862A2500
Device \Driver\usbuhci \Device\USBPDO-2 862A2500
Device \Driver\usbuhci \Device\USBPDO-3 862A2500
Device \Driver\usbuhci \Device\USBPDO-4 862A2500
AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
Device \Driver\Ftdisk \Device\HarddiskVolume1 86DD91F8
Device \Driver\Ftdisk \Device\HarddiskVolume2 86DD91F8
Device \Driver\Cdrom \Device\CdRom0 8623D1F8
Device \Driver\iaStor \Device\Ide\iaStor0 [F72C77B0] iaStor.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [F7365B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdePort0 [F7365B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\iaStor \Device\Ide\IAAStorageDevice-0 [F72C77B0] iaStor.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\NetBT \Device\NetBt_Wins_Export 85D6B1F8
Device \Driver\NetBT \Device\NetbiosSmb 85D6B1F8
AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
Device \Driver\usbuhci \Device\USBFDO-0 862A2500
Device \Driver\NetBT \Device\NetBT_Tcpip_{61DBE669-74FF-494A-8F9D-E6ABAD247EBA} 85D6B1F8
Device \Driver\usbuhci \Device\USBFDO-1 862A2500
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 85CEF1F8
Device \Driver\usbuhci \Device\USBFDO-2 862A2500
Device \Driver\usbuhci \Device\USBFDO-3 862A2500
Device \FileSystem\MRxSmb \Device\LanmanRedirector 85CEF1F8
Device \Driver\Ftdisk \Device\FtControl 86DD91F8
Device \Driver\usbehci \Device\USBFDO-4 861B4500
Device \FileSystem\Cdfs \Cdfs 86106500
---- Services - GMER 1.0.15 ----
Service (*** hidden *** ) [BOOT] kklkoinj <-- ROOTKIT !!!
---- Registry - GMER 1.0.15 ----
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Type 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Start 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@ErrorControl 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Group Boot Bus Extender
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SOFTWARE\Classes\CLSID\{5ED60779-4DE2-4E07-B862-974CA4FF2E9C}@scansk 0xDA 0x66 0x93 0x25 ...
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@Model 349
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@Therad 38
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@MData 0x2B 0x8F 0x78 0x29 ...
---- EOF - GMER 1.0.15 ----
---- System - GMER 1.0.15 ----
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwClose [0xA862D6B8] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDeleteValueKey [0xA862DA52] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDuplicateObject [0xA862D14C] <-- ROOTKIT !!!
SSDT spgb.sys ZwEnumerateKey [0xF7427CA2] <-- ROOTKIT !!!
SSDT spgb.sys ZwEnumerateValueKey [0xF7428030] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenKey [0xA862D64E] <-- ROOTKIT !!!
SSDT spgb.sys ZwQueryKey [0xF7428108] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwQueryValueKey [0xA862D76E] <-- ROOTKIT !!!
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwRestoreKey [0xA862D72E] <-- ROOTKIT !!!
INT 0x62 ? 86D6CBF8
INT 0xA4 ? 86271BF8
INT 0xB4 ? 86DD8BF8
---- Kernel code sections - GMER 1.0.15 ----
? spgb.sys Le fichier spécifié est introuvable. !
.text USBPORT.SYS!DllUnload F5FA88AC 5 Bytes JMP 862711D8
INIT kklkoinj.SYS 9C546000 40 Bytes [0C, 7A, 30, 7B, FD, 52, 56, ...]
INIT kklkoinj.SYS 9C54603C 2 Bytes [1A, 77]
INIT kklkoinj.SYS 9C546040 6 Bytes [2D, 9C, C8, BF, 90, 71]
INIT kklkoinj.SYS 9C546048 2 Bytes [9E, 71]
INIT kklkoinj.SYS 9C54604C 2 Bytes [B0, 71] {MOV AL, 0x71}
INIT ...
.pak2 C:\WINDOWS\System32\Drivers\kklkoinj.SYS entry point in ".pak2" section [0x9C6153B6]
? C:\WINDOWS\System32\Drivers\kklkoinj.SYS Un périphérique attaché au système ne fonctionne pas correctement.
---- User code sections - GMER 1.0.15 ----
.text C:\WINDOWS\Explorer.EXE[3068] ntdll.dll!NtQueryDirectoryFile + 6 7C91D774 4 Bytes [90, 61, 99, 00]
---- Kernel IAT/EAT - GMER 1.0.15 ----
IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F740B040] spgb.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F740B13C] spgb.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F740B0BE] spgb.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F740B7FC] spgb.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F740B6D2] spgb.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F741AD92] spgb.sys
---- User IAT/EAT - GMER 1.0.15 ----
IAT C:\WINDOWS\system32\services.exe[776] @ C:\WINDOWS\system32\services.exe [ADVAPI32.dll!CreateProcessAsUserW] 00380002
IAT C:\WINDOWS\system32\services.exe[776] @ C:\WINDOWS\system32\services.exe [KERNEL32.dll!CreateProcessW] 00380000
---- Devices - GMER 1.0.15 ----
Device \FileSystem\Ntfs \Ntfs 85BD8B88
Device \FileSystem\Ntfs \Ntfs 86DD71F8
AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)
Device \Driver\usbehci \Device\USBPDO-0 861B4500
Device \Driver\usbuhci \Device\USBPDO-1 862A2500
Device \Driver\usbuhci \Device\USBPDO-2 862A2500
Device \Driver\usbuhci \Device\USBPDO-3 862A2500
Device \Driver\usbuhci \Device\USBPDO-4 862A2500
AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
Device \Driver\Ftdisk \Device\HarddiskVolume1 86DD91F8
Device \Driver\Ftdisk \Device\HarddiskVolume2 86DD91F8
Device \Driver\Cdrom \Device\CdRom0 8623D1F8
Device \Driver\iaStor \Device\Ide\iaStor0 [F72C77B0] iaStor.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [F7365B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdePort0 [F7365B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\iaStor \Device\Ide\IAAStorageDevice-0 [F72C77B0] iaStor.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\NetBT \Device\NetBt_Wins_Export 85D6B1F8
Device \Driver\NetBT \Device\NetbiosSmb 85D6B1F8
AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
Device \Driver\usbuhci \Device\USBFDO-0 862A2500
Device \Driver\NetBT \Device\NetBT_Tcpip_{61DBE669-74FF-494A-8F9D-E6ABAD247EBA} 85D6B1F8
Device \Driver\usbuhci \Device\USBFDO-1 862A2500
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 85CEF1F8
Device \Driver\usbuhci \Device\USBFDO-2 862A2500
Device \Driver\usbuhci \Device\USBFDO-3 862A2500
Device \FileSystem\MRxSmb \Device\LanmanRedirector 85CEF1F8
Device \Driver\Ftdisk \Device\FtControl 86DD91F8
Device \Driver\usbehci \Device\USBFDO-4 861B4500
Device \FileSystem\Cdfs \Cdfs 86106500
---- Services - GMER 1.0.15 ----
Service (*** hidden *** ) [BOOT] kklkoinj <-- ROOTKIT !!!
---- Registry - GMER 1.0.15 ----
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Type 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Start 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@ErrorControl 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj@Group Boot Bus Extender
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x0E 0xBE 0x6F 0x9B ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SOFTWARE\Classes\CLSID\{5ED60779-4DE2-4E07-B862-974CA4FF2E9C}@scansk 0xDA 0x66 0x93 0x25 ...
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@Model 349
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@Therad 38
Reg HKLM\SOFTWARE\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}@MData 0x2B 0x8F 0x78 0x29 ...
---- EOF - GMER 1.0.15 ----
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 20:08
26 févr. 2010 à 20:08
chipleader78,
Il y a bien une infection par un rootkit.
Il faudra aussi vérifier certains drivers système.
1/ Ouvre le bloc-notes ( Démarrer --> tous les programmes --> accessoires --> Bloc-notes ) et sélectionne le texte en citation.
Copie/colle le texte ci-dessous dans le bloc-notes.
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot
Puis, toujours dans la même fenêtre :
# Menu Fichier --> enregistrer --> une boite de dialogue va s'ouvrir
# Il y a deux lignes en bas de la fenêtre :
--> la première pour le nom : tape CCM.bat
--> la deuxième pour le type : vérifie que l'onglet est tous les fichiers
il te reste alors à choisir l'emplacement où tu vas l'enregistrer.
Clique sur le flêche en haut jusqu'à arriver au bureau.
Double-clique ensuite sur le fichier pour lancer la désinfection.
Le PC va redémarrer. C'est normal.
2/ Au redémarrage,
Commence par désactiver ou arrêter Alcolhol Soft car il biaise le rapport de gmer.
relance gmer .
# Le logiciel va commencer par faire une première analyse.
# A la fin de cette première analyse, vérifie que les différents onglets ( system, sections , ... ) sont cochés puis clique sur scan.
# A la fin de cette analyse, clique sur save pour enregistrer le rapport.
Poste le dans ton prochain message.
EDIT : Si tu n'as pas encore relancé gmer, il te faudra également stopper tes protections actives ainsi que fermer ton navigateur et les applications ouvertes avant de lancer gmer.
A+
Il y a bien une infection par un rootkit.
Il faudra aussi vérifier certains drivers système.
1/ Ouvre le bloc-notes ( Démarrer --> tous les programmes --> accessoires --> Bloc-notes ) et sélectionne le texte en citation.
Copie/colle le texte ci-dessous dans le bloc-notes.
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot
Puis, toujours dans la même fenêtre :
# Menu Fichier --> enregistrer --> une boite de dialogue va s'ouvrir
# Il y a deux lignes en bas de la fenêtre :
--> la première pour le nom : tape CCM.bat
--> la deuxième pour le type : vérifie que l'onglet est tous les fichiers
il te reste alors à choisir l'emplacement où tu vas l'enregistrer.
Clique sur le flêche en haut jusqu'à arriver au bureau.
Double-clique ensuite sur le fichier pour lancer la désinfection.
Le PC va redémarrer. C'est normal.
2/ Au redémarrage,
Commence par désactiver ou arrêter Alcolhol Soft car il biaise le rapport de gmer.
relance gmer .
# Le logiciel va commencer par faire une première analyse.
# A la fin de cette première analyse, vérifie que les différents onglets ( system, sections , ... ) sont cochés puis clique sur scan.
# A la fin de cette analyse, clique sur save pour enregistrer le rapport.
Poste le dans ton prochain message.
EDIT : Si tu n'as pas encore relancé gmer, il te faudra également stopper tes protections actives ainsi que fermer ton navigateur et les applications ouvertes avant de lancer gmer.
A+
"1/ Ouvre le bloc-notes ( Démarrer --> tous les programmes --> accessoires --> Bloc-notes ) et sélectionne le texte en citation. "
le texte en citation dont tu parles c'est :
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot
?
Donc j'ouvre un bloc-note avec dedans :
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot
et je fais enregistrer c'est ça ? et après ça redémarre c'est bien ça ?
le texte en citation dont tu parles c'est :
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot
?
Donc j'ouvre un bloc-note avec dedans :
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
gmer -del file "C:\WINDOWS\System32\Drivers\kklkoinj.sys"
gmer -reboot
et je fais enregistrer c'est ça ? et après ça redémarre c'est bien ça ?
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 20:37
26 févr. 2010 à 20:37
Oui, c'est cela.
A+
A+
je l'ai fait mais ça a mis après : gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kklkoinj"
"couldn't find this file"
donc j'ai fait ok.
après il a fait le 2° et après reboot la fenêtre s'est fermée et donc je me retrouve avec juste mon fond d'écran sans la barre de menu démarrer et sans les icones du bureau (la je suis sur un autre ordi)
Donc ça fait un peu plus d'une demi-heure voire un peu moins d'une heure qu'il est comme ça. Alors est-ce que je laisse ou je l'éteint manuellement ?
Merci de me répondre rapidement j'ai pas trop envie de le laisser toute la nuit.
"couldn't find this file"
donc j'ai fait ok.
après il a fait le 2° et après reboot la fenêtre s'est fermée et donc je me retrouve avec juste mon fond d'écran sans la barre de menu démarrer et sans les icones du bureau (la je suis sur un autre ordi)
Donc ça fait un peu plus d'une demi-heure voire un peu moins d'une heure qu'il est comme ça. Alors est-ce que je laisse ou je l'éteint manuellement ?
Merci de me répondre rapidement j'ai pas trop envie de le laisser toute la nuit.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 22:14
26 févr. 2010 à 22:14
Re,
OK, désolé pour le problème avec les outils.
Pour afficher ton bureau.
CTRL+ALT+SUPP --> ceci va ouvrir le gestionnaire de taches
menu Fichier --> nouvelle tache --> tape : explorer.exe puis valide.
ceci devrait ouvrir ta session.
Puis
Télécharge OTL (de OldTimer) sur ton Bureau.
http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/
* Double-clique sur OTL.exe pour le lancer. Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Dans la partie Customs Scans, copie/colle la liste suivante.
netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
CREATERESTOREPOINT
* Enfin, clique sur le bouton Quick Scan.
* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)
Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.
A+
OK, désolé pour le problème avec les outils.
Pour afficher ton bureau.
CTRL+ALT+SUPP --> ceci va ouvrir le gestionnaire de taches
menu Fichier --> nouvelle tache --> tape : explorer.exe puis valide.
ceci devrait ouvrir ta session.
Puis
Télécharge OTL (de OldTimer) sur ton Bureau.
http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/
* Double-clique sur OTL.exe pour le lancer. Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Dans la partie Customs Scans, copie/colle la liste suivante.
netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
CREATERESTOREPOINT
* Enfin, clique sur le bouton Quick Scan.
* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)
Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.
A+
CTRL+ALT+SUPP ne fait rien, l'écran reste sur mon fond d'écran et pas de barre menu démarrer, ni icones.
En gros, il se passe rien quand je fais ça. Que dois-je faire svp ?
En gros, il se passe rien quand je fais ça. Que dois-je faire svp ?
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 22:45
26 févr. 2010 à 22:45
Re,
Pour redémarrer le PC.
CTRL+ALT+SUPP --> menu Arrêter --> redémarrer
Puis fais la manip avec OTL pour avoir plus d'informations.
A+
Pour redémarrer le PC.
CTRL+ALT+SUPP --> menu Arrêter --> redémarrer
Puis fais la manip avec OTL pour avoir plus d'informations.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 22:56
26 févr. 2010 à 22:56
Re,
Éteins l'ordi. Tu appuies plusieurs secondes sur le bouton marche/arrêt.
Redémarre le PC et dis moi si tu arrives sous windows avec ton bureau.
Éteins l'ordi. Tu appuies plusieurs secondes sur le bouton marche/arrêt.
Redémarre le PC et dis moi si tu arrives sous windows avec ton bureau.
c'est bon je suis sur mon bureau, la je suis avec mon propre ordi.
Par contre quand j'ai relancé ma session, j'ai reçu une alerte d'avast pr un fichier malveillant :
http://img202.imageshack.us/img202/7061/alerteavast.png
Je sais pas si ça a un rapport direct.
Voila sinon je suis dispo
(désolé de vous presser mais j'aimerais bien finir ça avant de me coucher parce que ça me stresse un peu voire beaucoup et j'aimerai bien passer une nuit tranquille ^^ )
Par contre quand j'ai relancé ma session, j'ai reçu une alerte d'avast pr un fichier malveillant :
http://img202.imageshack.us/img202/7061/alerteavast.png
Je sais pas si ça a un rapport direct.
Voila sinon je suis dispo
(désolé de vous presser mais j'aimerais bien finir ça avant de me coucher parce que ça me stresse un peu voire beaucoup et j'aimerai bien passer une nuit tranquille ^^ )
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 23:13
26 févr. 2010 à 23:13
Chipleader78,
Passe OTL comme indiqué au message suivant
https://forums.commentcamarche.net/forum/affich-16784370-virus-rootkit#7
Le PC doit être plus infecté que seulement par le rootkit.
A+
Passe OTL comme indiqué au message suivant
https://forums.commentcamarche.net/forum/affich-16784370-virus-rootkit#7
Le PC doit être plus infecté que seulement par le rootkit.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 23:28
26 févr. 2010 à 23:28
Non. pas la peine.
A+
A+
voilà les 2 sont :
OTL.txt : http://www.cijoint.fr/cjlink.php?file=cj201002/cijzj1aDXf.txt
Extras.txt : http://www.cijoint.fr/cjlink.php?file=cj201002/cij4uTGBph.txt
Merci, encore et j'espère que vous pourrez me trouver une solution parce que là je stresse de plus en plus et je suis très très inquiet.
A+
OTL.txt : http://www.cijoint.fr/cjlink.php?file=cj201002/cijzj1aDXf.txt
Extras.txt : http://www.cijoint.fr/cjlink.php?file=cj201002/cij4uTGBph.txt
Merci, encore et j'espère que vous pourrez me trouver une solution parce que là je stresse de plus en plus et je suis très très inquiet.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
26 févr. 2010 à 23:56
26 févr. 2010 à 23:56
Re,
La machine est bien infectée. beaucoup de choses à vérifier.
On va commencer par le rootkit.
1 / Télécharge The Avenger sur ton Bureau.
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
* Click droit sur Avenger.zip et choisis Extraire tout .
Vérifie qu'un dossier avenger a été crée sur le bureau
2/ Copie le texte ci-dessous :
Begin copying here :
Drivers to disable:
kklkoinj
Drivers to delete:
kklkoinj
Files to delete:
C:\WINDOWS\System32\Drivers\kklkoinj.sys
c:\documents and settings\XXXX\menu démarrer\programmes\démarrage\winesm32.exe
c:\documents and settings\XXXX\application data\avdrn.dat
Note: Le code ci-dessus a été crée spécialement pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE SUIVEZ pas ces directives : elles pourraient endommager votre système.
3/ Maintenant, lancer The Avenger en cliquant sur Avenger.exe dans le dossier crée.
* Clique sur OK au message qui va s'ouvrir
* Dans le rectangle blanc, sous "Input script here", colle-le texte .
* Cliquer "Execute" comme ceci :
http://img100.imageshack.us/img100/7672/avengerve6pq1.jpg
* Une boîte de dialogue indique que le pc va redémarrer. Il faut accepter.
4/ The Avenger va automatiquement faire ce qui suit:
* Il va Re-démarrer le système.
Dans les cas où le script contient un/des "Drivers to Unload", The Avenger re-démarrera votre système 2 fois
* Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
* The Avenger aura également sauvegardé tous les fichiers, etc., que vous lui avez demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.
5/ Pour finir copier/coller le contenu du ficher c:\avenger.txt dans votre réponse
A+
La machine est bien infectée. beaucoup de choses à vérifier.
On va commencer par le rootkit.
1 / Télécharge The Avenger sur ton Bureau.
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
* Click droit sur Avenger.zip et choisis Extraire tout .
Vérifie qu'un dossier avenger a été crée sur le bureau
2/ Copie le texte ci-dessous :
Begin copying here :
Drivers to disable:
kklkoinj
Drivers to delete:
kklkoinj
Files to delete:
C:\WINDOWS\System32\Drivers\kklkoinj.sys
c:\documents and settings\XXXX\menu démarrer\programmes\démarrage\winesm32.exe
c:\documents and settings\XXXX\application data\avdrn.dat
Note: Le code ci-dessus a été crée spécialement pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE SUIVEZ pas ces directives : elles pourraient endommager votre système.
3/ Maintenant, lancer The Avenger en cliquant sur Avenger.exe dans le dossier crée.
* Clique sur OK au message qui va s'ouvrir
* Dans le rectangle blanc, sous "Input script here", colle-le texte .
* Cliquer "Execute" comme ceci :
http://img100.imageshack.us/img100/7672/avengerve6pq1.jpg
* Une boîte de dialogue indique que le pc va redémarrer. Il faut accepter.
4/ The Avenger va automatiquement faire ce qui suit:
* Il va Re-démarrer le système.
Dans les cas où le script contient un/des "Drivers to Unload", The Avenger re-démarrera votre système 2 fois
* Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
* The Avenger aura également sauvegardé tous les fichiers, etc., que vous lui avez demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.
5/ Pour finir copier/coller le contenu du ficher c:\avenger.txt dans votre réponse
A+