Redirection de recherche + Just-In-Time Debug

Résolu/Fermé
jonat - 10 août 2010 à 15:07
 jonat - 18 août 2010 à 02:21
Bonjour,

J'ai un problème depuis maintenant une semaine. Je recois des erreur "Just-In-Time Debugging" sans arrêt et quelques-une de mes recherches se font redirigés. J'ai scanné avec Malwarebyte et ComboFix, ils ont effacé ce qu'ils trouvaient mais ca ne semble pas s'être amélioré. Que dois-je faire?

Merci,

Jonat

A voir également:

38 réponses

juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
13 août 2010 à 15:59
* /!\Avertissement :
Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.
Ne pas utiliser en dehors de ce cas de figure : dangereux!



/!\ Utilisateur de Vista : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
Tuto : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac

? Télécharges ComboFix à partir de ce lien et enregistres le sur ton bureau :
https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
ou ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
A lire
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Avant d'utiliser ComboFix :
? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.
? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
Une fois fait, sur ton bureau double-clic sur Combofix.exe.

/!\Utilisateur de Vista : Clique droit sur le logo de Combofix, « exécuter en tant qu'Administrateur »

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes. - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.


@bientôt
0
ReBonjour,

Désolé pour le délais, j'ai eu droit à un retour en force du RT. J'ai rescanner avec MalwareBytes jusqu'à ce qu'il ne trouve plus rien. Ensuite j'ai réexécuté 2 fois ComboFix. Je suis maintenant de nouveau au même point que la dernière fois.

Voici les nouveaux log de ComboFix (le 2ieme scan)

http://w3.mutehq.net:8008/~jonat/ComboFix.txt

jonat
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
16 août 2010 à 23:17
Bien.

Fais analyser ce fichier sur https://www.virustotal.com/gui/

c:\winnt\system32\drivers\awqzfrj.sys
0
Effectivement, ce fichier là ne semblait pas avoir rapport (Date de création qui correspondait à la deuxième attaque). Je n'ai pas réussis à l'envoyer sur virustotal, je ne suis toujours pas capable d'utiliser ce genre de formulaire pour faire des soumissions de fichiers. J'ai réussis à le supprimer et à supprimer les clés de registre qui y était associé. Vous avez l'oeil!
0
Correction, je suis capable d'envoyer des fichiers maintenant, je ne pouvais pas car le fichier semblait corrompu, ce qui n'a pas aidé pour l'effacer. Mais bon... il est partit maintenant.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 août 2010 à 08:06
Vas voir en mode sans échec avec réseau s'il est toujours là, il peut revenir, le fichier n'est nullement corrompu, c'est le virus qui fait croire que...

Si il est toujours là, envoie le sur virustotal.

Ensuite, transmet moi le lien.

Fais enfin un rapport ZHPDiag.
0
Le fichier est disparu, même après plusieurs reboot.

http://w3.mutehq.net:8008/~jonat/ZHPDiag5.Txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 août 2010 à 14:58
Je regarde ça ce soir, fais un up pour qu'il apparaisse dans mes interventions en non lu.

Merci :)
0
On le voit encore dans la liste des services de ZHP par contre...
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_AWQZFRJ
J'ai toujours cette entrée dans mon registre qui ne veut pas être supprimé.
0
J'ai été capable de le supprimé en changeant les autorisation. Mais il est revenu au démarrage( la clé de registre ci-dessus, le fichier et les autres clé de registre avec ce nom ne sont pas revenu).

Après l'avoir supprimé j'ai tenté un scan avec ZHP et mon ordinateur a abruptement redémarré.

Au reboot, j'ai envoyé le rapport d'erreur à Microsoft et cela indiquait:

Dépannage d''un problème dans a device driver
Vous avez reçu ce message parce qu''un pilote de périphérique installé sur votre ordinateur a provoqué l''arrêt inattendu du système d''exploitation Windows. Ce type d''erreur est appelé « erreur d''arrêt ». Une erreur d''arrêt nécessite le redémarrage de votre ordinateur.

J'ai réussis à faire un autre scan complet avec ZHP. Il est identique au dernier.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 août 2010 à 17:53
Rebonjour,

On va tuer ce qui cloche définitivement.

[*] Télécharge >-> Load_tdsskiller <-< [/url] (de Loup Blanc) sur ton Bureau
[*] Lance load_tdsskiller (si tu es sous Windows Vista ou Windows 7, fais un clic-droit dessus ? Exécuter en temps qu'administrateur)
[*] L'outil va se connecter pour télécharger une copie à jour de TDSSKiller, puis va lancer une analyse
[*] A la fin, il te sera demandé d'appuyer sur une touche, puis le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (C:\tdsskiller\report.txt)
0
http://www.cijoint.fr/cjlink.php?file=cj201008/cij83LhtRA.txt
0
Utilisateur anonyme
17 août 2010 à 21:46
Salut juju et jonat

Cela fait un momen t qu'un script s'impose ici non?
c:\winnt\system32\drivers\awqzfrj.sys

Driver:: awqzfrj
Rootkit :: c:\winnt\system32\drivers\awqzfrj.sys
0
Bonjour archet9,

le fichier awqfrj.sys n'existe plus. J'ai réussis à supprimer le fichier. Mais il me reste une clé de registre qui de recrée à chaque redémarrage.

Merci de votre aide,

jonat
0
Utilisateur anonyme
17 août 2010 à 22:46
Télécharge The Avenger par Swandog46 sur ton Bureau:

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau


. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Drivers to disable:
awqzfrj
Drivers to delete:
awqzfrj
Files to delete:
c:\winnt\system32\drivers\awqzfrj.sys



. Colle ce texte (Ctrl+V) dans le cadre :Input script here

. Appuie sur Execute

. Le pc va redémarrer

. Colle le rapport qui aparaitra.


a+
0
Je viens d'essayer ca.

Lors de l'exécution McAfee efface tout de suite un fichier du nom de cleanup.exe qui se crée sur le C:

Et au redémarrage de la machine il recherche un cleanup.exe

Ca risque d'être un fichier légitime de Avenger.. mais bon.. avant de désactiver mon antivirus j'aime mieux demander si tout ca c'est normal...

jonat
0
Utilisateur anonyme
17 août 2010 à 23:51
Peu importe les réactions ....

As tu le rapport ; The avenger?
0
Je viens de le trouver

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: could not open driver "awqzfrj"
Disablement of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\awqzfrj" not found!
Deletion of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "c:\winnt\system32\drivers\awqzfrj.sys" not found!
Deletion of file "c:\winnt\system32\drivers\awqzfrj.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.
0
Utilisateur anonyme
18 août 2010 à 00:18
Télécharge The Avenger par Swandog46 sur ton Bureau:

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau


. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Drivers to disable:
pcmcia
awqzfrj
mferkdet
Drivers to delete:
pcmcia
awqzfrj
mferkdet



. Colle ce texte (Ctrl+V) dans le cadre :Input script here

. Appuie sur Execute

. Le pc va redémarrer

. Colle le rapport qui aparaitra.
0
Je suis un peu septique quant au deux autre driver à effacer (désolé j'ai un peu peur de bousiller plus). J'ai regardé pcmcia.sys (il semble être un fichier officiel de microsoft) et mferkdet semble être un fichier de mon antivirus (McAfee, qui possède une signature numérique).

Par contre, je me souviens que ComboFix m'avait lancé une alerte disant qu'il avait corrigé (ou fait une action par rapport au driver PCMCIA)

J'attend votre reconfirmation.

Merci,

jonat
0
Utilisateur anonyme
18 août 2010 à 01:12
Lances le scan demandé...stp..un driver peux te sembler légitime...et être patché...
0
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: could not open driver "pcmcia"
Disablement of driver "pcmcia" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: could not open driver "awqzfrj"
Disablement of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: could not open driver "mferkdet"
Disablement of driver "mferkdet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\pcmcia" not found!
Deletion of driver "pcmcia" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\awqzfrj" not found!
Deletion of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\mferkdet" not found!
Deletion of driver "mferkdet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.




J'ai eu le même problème que tout à l'heure. cleanup.exe détecté et supprimé par McAfee et au load de Window, j'ai un message qui dit qui trouve pas ce fichier.
0
J'ai vérifié les log de McAfee et il dit que le fichier cleanup.exe qui semble se créer lors de l'exécution de Avenger est infecté par ZapChast.gen
0