Trojan Win32/Mebroot.mbr

Fermé
Tarsk - 3 mai 2010 à 22:39
 Tarsk - 30 mai 2010 à 16:53
Bonsoir,

Je viens à votre rencontre pour un problème que je n'arrive pas à résoudre, après une infinité d'essais.

Nod32 a détecté récemment un Trojan Win32/Mebroot.mbr . J'ai regardé dans les fichiers journaux, j'aurais celui-ci sur ce PC depuis hier soir.

Je suis plutôt inquiet, car j'ai vu sur le net qu'il capte des données très importantes : mot de passe, données de compte bancaire.

Je cherche à vaincre au plus vite ce trojan,

je vous remercie par avance,

à bientôt !

PS : S'il vous faut de plus amples informations, faites moi signes ! ;)


A voir également:

52 réponses

1/ -> OK

2/ -> Réalisé avec succès, voilà le rapport :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijeo0u6al.txt
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
Modifié par verni29 le 4/05/2010 à 22:55
Tarsk,

1/ Pour enlever ce qui reste comme trace de ComboFix.

Supprime le fichier C:\WINDOWS\PEV.exe

Puis Démarrer --> exécuter --> tape :

ComboFix /uninstall

Puis valide par entrée.

2/ Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.

# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.

Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.

# Une fois le scan fini, un rapport va apparaitre.

Copie/colle ce rapport dans ta prochaine réponse.

Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.

A+
Allez jusqu'au bout de la procédure de désinfection.
0
Je n'ai pas de PEV.exe dans C:\Windows\ .

Est-ce grave ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
4 mai 2010 à 23:01
Non, je le voyais dans un rapport d'OTL.

Tu peux passer à la suite.

A+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
4 mai 2010 à 23:46
Tarsk,

On poursuivra cela demain.
Il reste quelques manips.

A+
0
Voici le rapport de combofix :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijSLwPOdU.txt

Aucun souci,

bonne fin de soirée, bonne nuit par la suite,

encore un très grand merci ;)

++
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2010 à 15:25
Tarsk,

ComboFix a installé la console de récupération.
Tu peux le vérifier puisqu'au démarrage du PC tu dois avoir maintenant le choix entre démarrer Windows ou démarrer la console de récupération.

Redémarre le PC et choisis le mode avec la console.
Suis les invites.

Tu devrais avoir le message suivant :

1: C:\WINDOWS

Sur quelle installation de Windows XP voulez-vous ouvrir une session?
(Appuyez sur ENTRÉE pour annuler)  

Généralement, c'est 1 qu'on doit taper.

Copie le texte suivant car tu n'auras pas accès à windows.
tape successivement :

CD C:\Windows
fixmbr \Device\HardDisk0
( la dernière lettre est un chiffre, le zéro )

Tu auras un message comme quoi fixmbr peut endommager le secteur de démarrage.
C'est normal car tu vas réecrire le boot.
A la question "voulez-vous réécrie .... ". Accepte ( en tapant o ).

Tape exit pour quitter la console.
Le PC devrait redémarrer.

2/ Sous windows, lance mbr.exe et poste le rapport obtenu.

A+
0
Je n'arrive pas à accéder à la console de récupération. Quand je démarre l'ordi, en effet, j'ai le choix entre Démarrer Windows normalement ou Démarrer la console de récupération. Je sélectionne en faisant entrée, puis là, il se passe rien. Écran noir, avec dans le coin en haut à gauche, un petit tiret blanc qui clignote.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2010 à 19:15
OK,

On va agir différement pour réecrire le boot .

1/ Télécharge le fichier suivant et enregistre-le sur ton bureau.
http://senduit.com/03a207

2) Glisse/dépose le script sur ComBoFix comme indiqué sur ce lien
http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif

Suis les invites.

# Ton bureau va disparaître à plusieurs reprises. Normal.
# L'ordinateur va redémarrer et un rapport sera crée.
# Poste le contenu dans ton prochain message.

Note : Si tu ne le trouves pas, il est en C:\Combofix.txt


A+
0
Et voilà le rapport de Combofix ;)

http://www.cijoint.fr/cjlink.php?file=cj201005/cijsgj5HWE.txt
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2010 à 21:07
Tarsk,

Tu te demandais où était passé l'infection initiale sur ce rootkit mbr.
je pense que Combofix quand tu l'avais passé avait nettoyé le boot.

-------------------------------------------------------------

Une dernière analyse.

Tu vas faire un scan en ligne :
https://forum.pcastuces.com/default.asp

Et après; il restera des mises à jour et on terminera.

A+
0
J'ai un problème, pour réaliser l'analyse, il faut préparer le terrain. Dans une étape, il demande de contrôllait Active X. Malheureusement, quand je clique dans Options Internet < outils < IE, j'ai un message qui apparaît :

"cette opération à été annulé en raison des restrictions en vigueur sur cet ordinateur, veuillez contacter votre adminstrateur"

Que dois-je faire ?

Toujours un soucis :/
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2010 à 21:59
Re,

Cela arrive assez souvent avec ces scans en ligne.
Il faut plusieurs tentatives pour passer outre les différents problèmes.

Et dans ce cas, c'est l'installation de l'activeX qui coince.

C'est surprenant le message.
Tu peux essayer en passant par le panneau de configuration.

Panneau de configuration -> Options Internet

Ton compte utilisateur a bien des droits administrateur ?

Tu peux réessayer mais on ne va pas s'entêter.
Antivir n'a rien trouvé. Le scan en ligne est une vérification supplémentaire.
Et je pense que le PC est propre.

A+.
0
Dans le panneau de configuration, il n'y a pas Options Internet. Ni en affichage normal, ni en affichage classique.

Oui, mon compte utilisateur a bien les droits administrateur.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2010 à 22:22
Re,

Relance OTL.exe.

* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :

:OTL

O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present


* Puis clique sur le bouton Correction en haut de la fenêtre.

Redémarre le PC.

Puis vérifie que tu as accès aux options internet dans le panneau de configuration.

A+
0
J'ai fait la manipulation, aucun résultat. :/

Est-ce grave de ne pas faire les manip envers ActiveX pour bitdefender ?
0
Je suis claqué, je file au lit.

On se recontacte demain,

bonne soirée ;)

++
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2010 à 23:08
Re,

Est-ce grave de ne pas faire les manip envers ActiveX pour bitdefender ?

le scan en ligne, c'était une analyse supplémentaire.
Non, ce qui m'embête plus, c'est que tu n'ai plus accès aux options internet.
Ce n'est pas nécessairement le fait d'une infection ( modification d'une clé de la base de registre ).
je recherche l'info et on verra pour ce problème.

--------------------------------------------------------------------

Mets à jour le PC.

1/ Télécharge JavaRa de PaulMcLain et Fred De Vries.
https://javara.fr.malavida.com/

* Click droit sur l'archive JavaRa.zip et extraire sur le bureau.
* Un dossier sera crée. L'ouvrir et double-cliquer sur JavaRa.exe pour le lancer
* Choisis la langue ( français )

Une fenêtre va s'ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.

- Mise à jour :

* clique sur Recherche de mise à jour et choisis l'option Mettre à jour via jucheck.exe .
* Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
* Si oui, clique sur Installer puis suis les invites.

Note : Si tu n'y arrives pas avec cette option, choisis l'autre Mettre à jour via le site Internet de Sun ou alors sur le site suivant https://www.java.com/fr/download/manual.jsp

- Suppression des anciennes versions :

* Relance JavaRa.exe s'il le faut et choisis Effacer les anciennes versions
* Suis les invites.
* Il te sera précisé de la suppression les versions trouvées et supprimées

Un rapport sera crée. Poste-le.

2/ Désinstalle adobe acrobat 4.0

Mets à jour Acrobat Reader.
https://get2.adobe.com/fr/reader/otherversions/

A+
0
Bonjour !

Je suis désolé, je n'ai pas pu réaliser ces manipulations plutôt.

JavaRa a bien été mis à jour, le problème reste quand je fais "Effacer les anciennes versions" un rapport d'erreurs s'ouvre.

Sinon, Adobe acrobat a bien été mis à jour.

Et j'ai refait un scan complet avec Antivir cette nuit, apparement, je ne l'avais pas fait au préalable, puisqu'il a trouvé 215 virus.

Le rapport :

http://www.cijoint.fr/cjlink.php?file=cj201005/cij714Wzcl.txt

++
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
9 mai 2010 à 07:28
Tarsk,

Antivir a détecté beaucoup de fichiers comme infectieux.
Le sont-ils ? J'ai un doute.

Les fichiers trouvés sont :
- dans un répertoire temporaire : D:\Documents and Settings\gwenaelle\Local Settings\Temp
Cela semble être des mises à jour Component Update XX

- dans un dossier de Norton : D:\Documents and Settings\All Users\Application Data\Symantec

et
- dans la restauration système : C:\System Volume Information
Par contre, pour ces derniers, ceci indique que cette restauration système est infectée et donc inutilisable.
On va la nettoyer.

------------------------------------------------------------------------

1/ Supprime le dossier D:\Documents and Settings\All Users\Application Data\Symantec.
Tu n'utilises plus cet antivirus.

2/ Pour Java, désinstalle via le panneau de configuration et Ajout/supp de programmes toutes les versions précédentes que tu trouveras :
Java(TM) 6 Update x ( x est un nombre ).
la dernière version que tu as installé est la version 20.

3/ Vide la quarantaine d'Antivir.
Ouvre Antivir --> Administration --> Quarantaine

4/ On va enlever les outils utilisés :
Ouvre OTL et clique sur Purge Outils.
Supprime Yoog_Fix sur ton bureau.

Vérifie que ComboFix a été supprimé ainsi que mbr.exe et gmer.

5/ Utilise CCleaner pour nettoyer les dossiers temporaires et la base de registre.

----------------------------------------------------------------------------

Pour Options Internet qui n'est pas accessible, il faut aller dans la base de registre :

# Démarrer --> exécuter --> tape : Regedit puis valide.
# Navigue jusqu'à la clé :

HKEY_LOCAL_MACHINE\ SOFTWARE\ Policies\ Microsoft\ Internet Explorer\ Restrictions

Regarde si il y a une donnée NoBrowserOptions.
Double clique sur cette donnée et donne lui comme valeur 0.

Il est possible que ce soit aussi la clé suivante qu'il faille modifier.
HKEY_CURRENT_USER\ SOFTWARE\ Policies\ Microsoft\ Internet Explorer\ Restrictions 


---------------------------------------------------------------------------

On s'occupera de la restauration système ensuite.

A+
0