Win32:Rootkit-gen [Rtk] reuhlod.sys

Résolu/Fermé
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 - 9 avril 2010 à 12:49
 Utilisateur anonyme - 12 avril 2010 à 04:32
Bonjour,
je me permet d'envoyer ce message car hier mon antivirus avast 4.8 m'a détecté un rootkit a l'emplacement suivant : C:\WINDOWS\system32\drivers\reuhlod.sys
J'ai tenté de le supprimer ou de le mettre en quarentaine avec avast ; AVG anti-rootkit et malwarebyte mais rien ne fait.
Là je suis dépassé , mes connaissance en informatique ne vont pas si loin.
pourriez- vous m'aider s'il vous plais. merci
OS: windows xp familial sp3

29 réponses

Utilisateur anonyme
9 avril 2010 à 12:54
salut

Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant scan all users

▶ règle-le sur "60 Days"

▶ dans la moitié gauche , mets tout sur "all"

ne modifie pas ceci :

"files created whithin" et "files modified whithin"


▶Clic sur Run Scan.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
9 avril 2010 à 13:11
tout d'abord merci pour ton aide tres précieuse
voila les liens:
http://www.cijoint.fr/cjlink.php?file=cj201004/cijRpGcIj0.txt
http://www.cijoint.fr/cjlink.php?file=cj201004/cij0sU0qVE.txt

merci encore
0
Utilisateur anonyme
9 avril 2010 à 13:39
▶ Télécharge Ad-remover ( de C_XX ) sur ton bureau :


▶ Déconnecte toi et ferme toutes applications en cours !

▶ Double clique sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

▶ Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

▶ Au menu principal choisis "option clean " et tape sur [entrée] .

▶ Laisse travailler l'outil et ne touche à rien ...

▶ Poste le rapport qui apparait à la fin , sur le forum ...

( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

▶ Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
9 avril 2010 à 13:43
OK , donc si je comprend bien , ce n'est rien de bien méchant... pour l'instant.
je fais la procedure et j'envois le rapport sur le forum.
merci pour ton aide
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
9 avril 2010 à 14:23
oui ici à la suite ^^
0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
9 avril 2010 à 14:34
me revoila, avast détecte toujours au démarrage ce meme fichier reuhold.sys
étant du type servoce cachés :(
Et voila le lien du rapport
http://www.cijoint.fr/cjlink.php?file=cj201004/cijzGNsFyc.txt
0
Utilisateur anonyme
9 avril 2010 à 15:03
pas bien les cracks et keygens !!! :)


Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.



▶ Télécharge :

Malwarebytes

ou :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

▶ Potasses le Tuto pour te familiariser avec le prg :


( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
9 avril 2010 à 15:23
Que veut tu , on ne peut pas être parfait , on a tous nos cotés sombres ;)
Bon , hier j'ai lancé un scan de malwarebytes et j'en est eu pour 5h30 , voila son rapport http://www.cijoint.fr/cjlink.php?file=cj201004/cijNTTjuZK.txt
Dans le meilleur des cas je te dis a dans 5H30 ;), bonne après-midi.
0
Utilisateur anonyme
9 avril 2010 à 15:37
bien refais un scan OTL stp
0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
9 avril 2010 à 19:27
ca a pris moin de temps que prévu.
malwarebytes a trouvé 2 fichier infectés qui n'a pas pu supprimer apparement
voila le rapport
http://www.cijoint.fr/cjlink.php?file=cj201004/cijFoxYK8A.txt
j'ai fais l'analyse OTL mais seul le rapport OTL est apparue , pas le rapport extra
http://www.cijoint.fr/cjlink.php?file=cj201004/cijU8M63NW.txt

Et malheureusement avast détecte toujours le rootkit au démarrage.
0
Utilisateur anonyme
9 avril 2010 à 19:40

/!\ ATTENTION SUIVRE SCRUPULEUSEMENT A LA LETTRE CES INDICATIONS/!\

________________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur




▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Avant d'utiliser ComboFix :
______________________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

>> Reviens sur le forum, et

▶ copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
9 avril 2010 à 19:46
donc si j'ai bien compris, je récupère combofix.exe en l'enregistrant sous un autre nom (le mien par exemple) et quand je le lance ne rien toucher sous peine de "fatalitasse le pc a ma femme" ? ;)
et je t'envois le rapport j'ai rien oublier? (a part fermer toutes les aplications)
0
Utilisateur anonyme
9 avril 2010 à 19:49
exactement cela sauf que quand il te demande d'installer la console de recuperation , tu acceptes
0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
9 avril 2010 à 19:54
ok je me lance
merci encore pour ton aide

( 1 plus prêt de toi mon dieu , 2 ave maria et c'est pari)
0
Utilisateur anonyme
9 avril 2010 à 19:59
t'inquiete tout ira bien
0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
9 avril 2010 à 20:53
Si je te répond c'est que le pc n'est pas mort , si non c'est ma femme qui m'aurait tuée.
voila le rapport http://www.cijoint.fr/cjlink.php?file=cj201004/cijtFQqXJf.txt

Mais...... avast soulève encore ce p.... de fichier pourri reuhlod.sys qui est présent dans le rapport :(
0

__________________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=====|
---------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

? Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
? Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

Collect::[4]
c:\windows\system32\drivers\reuhlod.sys
c:\windows\system32\config\systemprofile\Application Data\jasltw.dat
c:\documents and settings\ADMIN\Application Data\Oberonv1002fr

File::
c:\windows\S5A7FCAD7.tmp

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe Reader Speed Launcher"=-
"QuickTime Task"=-
"iTunesHelper"=-
"NeroFilterCheck"=-

------------------------------------------------------------------

? Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
? Quitte le Bloc Notes

? Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

? Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
? Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
? Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt



?G3?-?@¢??@?(TM)©®?
0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
10 avril 2010 à 01:59
dieu soit louer, et toi aussi par la même occasion. Apparement le ficher infecté abien été supprimé. Avast ne le détecte plus. je te tire mon chapeau. tu ne dois pas être un simple informaticien pour avoir des connaissances pareil ;) .
voila le rapport http://www.cijoint.fr/cjlink.php?file=cj201004/cijJxYSxRd.txt
Je ne te remerciré jamais assez , et mon portefeuille non plus , madame se voyait déjà changer de pc portable... ouuuuffff.
merci encore pour ton aide et pardon pour le dérangement.
0
Utilisateur anonyme
10 avril 2010 à 09:10
Desactive ton antivirus le temps de la manip ainsi que ton parefeu si présent(car il est detecté a tort comme infection)

▶ Télécharge List&Kill'em et enregistre le sur ton bureau

double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

une fois terminée , clic sur "terminer" et le programme se lancera seul

choisis la langue puis choisis l'option search

▶ laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , mais ne le supprime pas pour l instant, le scan n'est pas fini.

▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

tu peux supprimer le rapport catchme.log de ton bureau maintenant.

0
pepito-s Messages postés 25 Date d'inscription samedi 7 juin 2008 Statut Membre Dernière intervention 19 septembre 2010 1
10 avril 2010 à 10:05
bonjour,
je m'excuse pour cette question mais ce logiciel sert a quoi? :)
0