Redirection de recherche + Just-In-Time Debug
Résolu/Fermé
A voir également:
- Redirection de recherche + Just-In-Time Debug
- Just livebox - Accueil - Box & Connexion Internet
- Just delete me - Guide
- Recherche automatique des chaînes ne fonctionne pas - Guide
- In da place - Forum Mail
- Quick time - Télécharger - Lecture
38 réponses
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
13 août 2010 à 15:59
13 août 2010 à 15:59
* /!\Avertissement :
Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.
Ne pas utiliser en dehors de ce cas de figure : dangereux!
/!\ Utilisateur de Vista : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
Tuto : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
? Télécharges ComboFix à partir de ce lien et enregistres le sur ton bureau :
https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
ou ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
A lire
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Avant d'utiliser ComboFix :
? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.
? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
Une fois fait, sur ton bureau double-clic sur Combofix.exe.
/!\Utilisateur de Vista : Clique droit sur le logo de Combofix, « exécuter en tant qu'Administrateur »
- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes. - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
@bientôt
Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.
Ne pas utiliser en dehors de ce cas de figure : dangereux!
/!\ Utilisateur de Vista : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
Tuto : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
? Télécharges ComboFix à partir de ce lien et enregistres le sur ton bureau :
https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
ou ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
A lire
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Avant d'utiliser ComboFix :
? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.
? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
Une fois fait, sur ton bureau double-clic sur Combofix.exe.
/!\Utilisateur de Vista : Clique droit sur le logo de Combofix, « exécuter en tant qu'Administrateur »
- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes. - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
@bientôt
ReBonjour,
Désolé pour le délais, j'ai eu droit à un retour en force du RT. J'ai rescanner avec MalwareBytes jusqu'à ce qu'il ne trouve plus rien. Ensuite j'ai réexécuté 2 fois ComboFix. Je suis maintenant de nouveau au même point que la dernière fois.
Voici les nouveaux log de ComboFix (le 2ieme scan)
http://w3.mutehq.net:8008/~jonat/ComboFix.txt
jonat
Désolé pour le délais, j'ai eu droit à un retour en force du RT. J'ai rescanner avec MalwareBytes jusqu'à ce qu'il ne trouve plus rien. Ensuite j'ai réexécuté 2 fois ComboFix. Je suis maintenant de nouveau au même point que la dernière fois.
Voici les nouveaux log de ComboFix (le 2ieme scan)
http://w3.mutehq.net:8008/~jonat/ComboFix.txt
jonat
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
16 août 2010 à 23:17
16 août 2010 à 23:17
Bien.
Fais analyser ce fichier sur https://www.virustotal.com/gui/
c:\winnt\system32\drivers\awqzfrj.sys
Fais analyser ce fichier sur https://www.virustotal.com/gui/
c:\winnt\system32\drivers\awqzfrj.sys
Effectivement, ce fichier là ne semblait pas avoir rapport (Date de création qui correspondait à la deuxième attaque). Je n'ai pas réussis à l'envoyer sur virustotal, je ne suis toujours pas capable d'utiliser ce genre de formulaire pour faire des soumissions de fichiers. J'ai réussis à le supprimer et à supprimer les clés de registre qui y était associé. Vous avez l'oeil!
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
17 août 2010 à 08:06
17 août 2010 à 08:06
Vas voir en mode sans échec avec réseau s'il est toujours là, il peut revenir, le fichier n'est nullement corrompu, c'est le virus qui fait croire que...
Si il est toujours là, envoie le sur virustotal.
Ensuite, transmet moi le lien.
Fais enfin un rapport ZHPDiag.
Si il est toujours là, envoie le sur virustotal.
Ensuite, transmet moi le lien.
Fais enfin un rapport ZHPDiag.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
17 août 2010 à 14:58
17 août 2010 à 14:58
Je regarde ça ce soir, fais un up pour qu'il apparaisse dans mes interventions en non lu.
Merci :)
Merci :)
On le voit encore dans la liste des services de ZHP par contre...
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_AWQZFRJ
J'ai toujours cette entrée dans mon registre qui ne veut pas être supprimé.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_AWQZFRJ
J'ai toujours cette entrée dans mon registre qui ne veut pas être supprimé.
J'ai été capable de le supprimé en changeant les autorisation. Mais il est revenu au démarrage( la clé de registre ci-dessus, le fichier et les autres clé de registre avec ce nom ne sont pas revenu).
Après l'avoir supprimé j'ai tenté un scan avec ZHP et mon ordinateur a abruptement redémarré.
Au reboot, j'ai envoyé le rapport d'erreur à Microsoft et cela indiquait:
Dépannage d''un problème dans a device driver
Vous avez reçu ce message parce qu''un pilote de périphérique installé sur votre ordinateur a provoqué l''arrêt inattendu du système d''exploitation Windows. Ce type d''erreur est appelé « erreur d''arrêt ». Une erreur d''arrêt nécessite le redémarrage de votre ordinateur.
J'ai réussis à faire un autre scan complet avec ZHP. Il est identique au dernier.
Après l'avoir supprimé j'ai tenté un scan avec ZHP et mon ordinateur a abruptement redémarré.
Au reboot, j'ai envoyé le rapport d'erreur à Microsoft et cela indiquait:
Dépannage d''un problème dans a device driver
Vous avez reçu ce message parce qu''un pilote de périphérique installé sur votre ordinateur a provoqué l''arrêt inattendu du système d''exploitation Windows. Ce type d''erreur est appelé « erreur d''arrêt ». Une erreur d''arrêt nécessite le redémarrage de votre ordinateur.
J'ai réussis à faire un autre scan complet avec ZHP. Il est identique au dernier.
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
17 août 2010 à 17:53
17 août 2010 à 17:53
Rebonjour,
On va tuer ce qui cloche définitivement.
[*] Télécharge >-> Load_tdsskiller <-< [/url] (de Loup Blanc) sur ton Bureau
[*] Lance load_tdsskiller (si tu es sous Windows Vista ou Windows 7, fais un clic-droit dessus ? Exécuter en temps qu'administrateur)
[*] L'outil va se connecter pour télécharger une copie à jour de TDSSKiller, puis va lancer une analyse
[*] A la fin, il te sera demandé d'appuyer sur une touche, puis le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (C:\tdsskiller\report.txt)
On va tuer ce qui cloche définitivement.
[*] Télécharge >-> Load_tdsskiller <-< [/url] (de Loup Blanc) sur ton Bureau
[*] Lance load_tdsskiller (si tu es sous Windows Vista ou Windows 7, fais un clic-droit dessus ? Exécuter en temps qu'administrateur)
[*] L'outil va se connecter pour télécharger une copie à jour de TDSSKiller, puis va lancer une analyse
[*] A la fin, il te sera demandé d'appuyer sur une touche, puis le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (C:\tdsskiller\report.txt)
Utilisateur anonyme
17 août 2010 à 21:46
17 août 2010 à 21:46
Salut juju et jonat
Cela fait un momen t qu'un script s'impose ici non?
c:\winnt\system32\drivers\awqzfrj.sys
Driver:: awqzfrj
Rootkit :: c:\winnt\system32\drivers\awqzfrj.sys
Cela fait un momen t qu'un script s'impose ici non?
c:\winnt\system32\drivers\awqzfrj.sys
Driver:: awqzfrj
Rootkit :: c:\winnt\system32\drivers\awqzfrj.sys
Bonjour archet9,
le fichier awqfrj.sys n'existe plus. J'ai réussis à supprimer le fichier. Mais il me reste une clé de registre qui de recrée à chaque redémarrage.
Merci de votre aide,
jonat
le fichier awqfrj.sys n'existe plus. J'ai réussis à supprimer le fichier. Mais il me reste une clé de registre qui de recrée à chaque redémarrage.
Merci de votre aide,
jonat
Utilisateur anonyme
17 août 2010 à 22:46
17 août 2010 à 22:46
Télécharge The Avenger par Swandog46 sur ton Bureau:
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau
. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):
Drivers to disable:
awqzfrj
Drivers to delete:
awqzfrj
Files to delete:
c:\winnt\system32\drivers\awqzfrj.sys
. Colle ce texte (Ctrl+V) dans le cadre :Input script here
. Appuie sur Execute
. Le pc va redémarrer
. Colle le rapport qui aparaitra.
a+
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau
. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):
Drivers to disable:
awqzfrj
Drivers to delete:
awqzfrj
Files to delete:
c:\winnt\system32\drivers\awqzfrj.sys
. Colle ce texte (Ctrl+V) dans le cadre :Input script here
. Appuie sur Execute
. Le pc va redémarrer
. Colle le rapport qui aparaitra.
a+
Je viens d'essayer ca.
Lors de l'exécution McAfee efface tout de suite un fichier du nom de cleanup.exe qui se crée sur le C:
Et au redémarrage de la machine il recherche un cleanup.exe
Ca risque d'être un fichier légitime de Avenger.. mais bon.. avant de désactiver mon antivirus j'aime mieux demander si tout ca c'est normal...
jonat
Lors de l'exécution McAfee efface tout de suite un fichier du nom de cleanup.exe qui se crée sur le C:
Et au redémarrage de la machine il recherche un cleanup.exe
Ca risque d'être un fichier légitime de Avenger.. mais bon.. avant de désactiver mon antivirus j'aime mieux demander si tout ca c'est normal...
jonat
Utilisateur anonyme
17 août 2010 à 23:51
17 août 2010 à 23:51
Peu importe les réactions ....
As tu le rapport ; The avenger?
As tu le rapport ; The avenger?
Je viens de le trouver
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com
Platform: Windows XP
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Error: could not open driver "awqzfrj"
Disablement of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\awqzfrj" not found!
Deletion of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: file "c:\winnt\system32\drivers\awqzfrj.sys" not found!
Deletion of file "c:\winnt\system32\drivers\awqzfrj.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Completed script processing.
*******************
Finished! Terminate.
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com
Platform: Windows XP
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Error: could not open driver "awqzfrj"
Disablement of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\awqzfrj" not found!
Deletion of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: file "c:\winnt\system32\drivers\awqzfrj.sys" not found!
Deletion of file "c:\winnt\system32\drivers\awqzfrj.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Completed script processing.
*******************
Finished! Terminate.
Utilisateur anonyme
18 août 2010 à 00:18
18 août 2010 à 00:18
Télécharge The Avenger par Swandog46 sur ton Bureau:
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau
. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):
Drivers to disable:
pcmcia
awqzfrj
mferkdet
Drivers to delete:
pcmcia
awqzfrj
mferkdet
. Colle ce texte (Ctrl+V) dans le cadre :Input script here
. Appuie sur Execute
. Le pc va redémarrer
. Colle le rapport qui aparaitra.
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau
. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):
Drivers to disable:
pcmcia
awqzfrj
mferkdet
Drivers to delete:
pcmcia
awqzfrj
mferkdet
. Colle ce texte (Ctrl+V) dans le cadre :Input script here
. Appuie sur Execute
. Le pc va redémarrer
. Colle le rapport qui aparaitra.
Je suis un peu septique quant au deux autre driver à effacer (désolé j'ai un peu peur de bousiller plus). J'ai regardé pcmcia.sys (il semble être un fichier officiel de microsoft) et mferkdet semble être un fichier de mon antivirus (McAfee, qui possède une signature numérique).
Par contre, je me souviens que ComboFix m'avait lancé une alerte disant qu'il avait corrigé (ou fait une action par rapport au driver PCMCIA)
J'attend votre reconfirmation.
Merci,
jonat
Par contre, je me souviens que ComboFix m'avait lancé une alerte disant qu'il avait corrigé (ou fait une action par rapport au driver PCMCIA)
J'attend votre reconfirmation.
Merci,
jonat
Utilisateur anonyme
18 août 2010 à 01:12
18 août 2010 à 01:12
Lances le scan demandé...stp..un driver peux te sembler légitime...et être patché...
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com
Platform: Windows XP
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Error: could not open driver "pcmcia"
Disablement of driver "pcmcia" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: could not open driver "awqzfrj"
Disablement of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: could not open driver "mferkdet"
Disablement of driver "mferkdet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\pcmcia" not found!
Deletion of driver "pcmcia" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\awqzfrj" not found!
Deletion of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\mferkdet" not found!
Deletion of driver "mferkdet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Completed script processing.
*******************
Finished! Terminate.
J'ai eu le même problème que tout à l'heure. cleanup.exe détecté et supprimé par McAfee et au load de Window, j'ai un message qui dit qui trouve pas ce fichier.
http://swandog46.geekstogo.com
Platform: Windows XP
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Error: could not open driver "pcmcia"
Disablement of driver "pcmcia" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: could not open driver "awqzfrj"
Disablement of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: could not open driver "mferkdet"
Disablement of driver "mferkdet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\pcmcia" not found!
Deletion of driver "pcmcia" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\awqzfrj" not found!
Deletion of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\mferkdet" not found!
Deletion of driver "mferkdet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Completed script processing.
*******************
Finished! Terminate.
J'ai eu le même problème que tout à l'heure. cleanup.exe détecté et supprimé par McAfee et au load de Window, j'ai un message qui dit qui trouve pas ce fichier.