Redirection de recherche + Just-In-Time Debug

Résolu
jonat -  
 jonat -
Bonjour,

J'ai un problème depuis maintenant une semaine. Je recois des erreur "Just-In-Time Debugging" sans arrêt et quelques-une de mes recherches se font redirigés. J'ai scanné avec Malwarebyte et ComboFix, ils ont effacé ce qu'ils trouvaient mais ca ne semble pas s'être amélioré. Que dois-je faire?

Merci,

Jonat

A voir également:

38 réponses

juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
* /!\Avertissement :
Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.
Ne pas utiliser en dehors de ce cas de figure : dangereux!


/!\ Utilisateur de Vista : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
Tuto : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac

? Télécharges ComboFix à partir de ce lien et enregistres le sur ton bureau :
https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
ou ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
A lire
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Avant d'utiliser ComboFix :
? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.
? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
Une fois fait, sur ton bureau double-clic sur Combofix.exe.

/!\Utilisateur de Vista : Clique droit sur le logo de Combofix, « exécuter en tant qu'Administrateur »

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes. - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

@bientôt
0
jonat
 
ReBonjour,

Désolé pour le délais, j'ai eu droit à un retour en force du RT. J'ai rescanner avec MalwareBytes jusqu'à ce qu'il ne trouve plus rien. Ensuite j'ai réexécuté 2 fois ComboFix. Je suis maintenant de nouveau au même point que la dernière fois.

Voici les nouveaux log de ComboFix (le 2ieme scan)

http://w3.mutehq.net:8008/~jonat/ComboFix.txt

jonat
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Bien.

Fais analyser ce fichier sur https://www.virustotal.com/gui/

c:\winnt\system32\drivers\awqzfrj.sys
0
jonat
 
Effectivement, ce fichier là ne semblait pas avoir rapport (Date de création qui correspondait à la deuxième attaque). Je n'ai pas réussis à l'envoyer sur virustotal, je ne suis toujours pas capable d'utiliser ce genre de formulaire pour faire des soumissions de fichiers. J'ai réussis à le supprimer et à supprimer les clés de registre qui y était associé. Vous avez l'oeil!
0
jonat
 
Correction, je suis capable d'envoyer des fichiers maintenant, je ne pouvais pas car le fichier semblait corrompu, ce qui n'a pas aidé pour l'effacer. Mais bon... il est partit maintenant.
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Vas voir en mode sans échec avec réseau s'il est toujours là, il peut revenir, le fichier n'est nullement corrompu, c'est le virus qui fait croire que...

Si il est toujours là, envoie le sur virustotal.

Ensuite, transmet moi le lien.

Fais enfin un rapport ZHPDiag.
0
jonat
 
Le fichier est disparu, même après plusieurs reboot.

http://w3.mutehq.net:8008/~jonat/ZHPDiag5.Txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Je regarde ça ce soir, fais un up pour qu'il apparaisse dans mes interventions en non lu.

Merci :)
0
jonat
 
On le voit encore dans la liste des services de ZHP par contre...
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_AWQZFRJ
J'ai toujours cette entrée dans mon registre qui ne veut pas être supprimé.
0
jonat
 
J'ai été capable de le supprimé en changeant les autorisation. Mais il est revenu au démarrage( la clé de registre ci-dessus, le fichier et les autres clé de registre avec ce nom ne sont pas revenu).

Après l'avoir supprimé j'ai tenté un scan avec ZHP et mon ordinateur a abruptement redémarré.

Au reboot, j'ai envoyé le rapport d'erreur à Microsoft et cela indiquait:

Dépannage d''un problème dans a device driver
Vous avez reçu ce message parce qu''un pilote de périphérique installé sur votre ordinateur a provoqué l''arrêt inattendu du système d''exploitation Windows. Ce type d''erreur est appelé « erreur d''arrêt ». Une erreur d''arrêt nécessite le redémarrage de votre ordinateur.

J'ai réussis à faire un autre scan complet avec ZHP. Il est identique au dernier.
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Rebonjour,

On va tuer ce qui cloche définitivement.

[*] Télécharge >-> Load_tdsskiller <-< [/url] (de Loup Blanc) sur ton Bureau
[*] Lance load_tdsskiller (si tu es sous Windows Vista ou Windows 7, fais un clic-droit dessus ? Exécuter en temps qu'administrateur)
[*] L'outil va se connecter pour télécharger une copie à jour de TDSSKiller, puis va lancer une analyse
[*] A la fin, il te sera demandé d'appuyer sur une touche, puis le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (C:\tdsskiller\report.txt)
0
jonat
 
http://www.cijoint.fr/cjlink.php?file=cj201008/cij83LhtRA.txt
0
Utilisateur anonyme
 
Salut juju et jonat

Cela fait un momen t qu'un script s'impose ici non?
c:\winnt\system32\drivers\awqzfrj.sys

Driver:: awqzfrj
Rootkit :: c:\winnt\system32\drivers\awqzfrj.sys
0
jonat
 
Bonjour archet9,

le fichier awqfrj.sys n'existe plus. J'ai réussis à supprimer le fichier. Mais il me reste une clé de registre qui de recrée à chaque redémarrage.

Merci de votre aide,

jonat
0
Utilisateur anonyme
 
Télécharge The Avenger par Swandog46 sur ton Bureau:

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau

. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Drivers to disable:
awqzfrj
Drivers to delete:
awqzfrj
Files to delete:
c:\winnt\system32\drivers\awqzfrj.sys


. Colle ce texte (Ctrl+V) dans le cadre :Input script here

. Appuie sur Execute

. Le pc va redémarrer

. Colle le rapport qui aparaitra.

a+
0
jonat
 
Je viens d'essayer ca.

Lors de l'exécution McAfee efface tout de suite un fichier du nom de cleanup.exe qui se crée sur le C:

Et au redémarrage de la machine il recherche un cleanup.exe

Ca risque d'être un fichier légitime de Avenger.. mais bon.. avant de désactiver mon antivirus j'aime mieux demander si tout ca c'est normal...

jonat
0
Utilisateur anonyme
 
Peu importe les réactions ....

As tu le rapport ; The avenger?
0
jonat
 
Je viens de le trouver

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Error: could not open driver "awqzfrj"
Disablement of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\awqzfrj" not found!
Deletion of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Error: file "c:\winnt\system32\drivers\awqzfrj.sys" not found!
Deletion of file "c:\winnt\system32\drivers\awqzfrj.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Completed script processing.

*******************

Finished! Terminate.
0
Utilisateur anonyme
 
Télécharge The Avenger par Swandog46 sur ton Bureau:

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau

. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Drivers to disable:
pcmcia
awqzfrj
mferkdet
Drivers to delete:
pcmcia
awqzfrj
mferkdet


. Colle ce texte (Ctrl+V) dans le cadre :Input script here

. Appuie sur Execute

. Le pc va redémarrer

. Colle le rapport qui aparaitra.
0
jonat
 
Je suis un peu septique quant au deux autre driver à effacer (désolé j'ai un peu peur de bousiller plus). J'ai regardé pcmcia.sys (il semble être un fichier officiel de microsoft) et mferkdet semble être un fichier de mon antivirus (McAfee, qui possède une signature numérique).

Par contre, je me souviens que ComboFix m'avait lancé une alerte disant qu'il avait corrigé (ou fait une action par rapport au driver PCMCIA)

J'attend votre reconfirmation.

Merci,

jonat
0
Utilisateur anonyme
 
Lances le scan demandé...stp..un driver peux te sembler légitime...et être patché...
0
jonat
 
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Error: could not open driver "pcmcia"
Disablement of driver "pcmcia" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Error: could not open driver "awqzfrj"
Disablement of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Error: could not open driver "mferkdet"
Disablement of driver "mferkdet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\pcmcia" not found!
Deletion of driver "pcmcia" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\awqzfrj" not found!
Deletion of driver "awqzfrj" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\mferkdet" not found!
Deletion of driver "mferkdet" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Completed script processing.

*******************

Finished! Terminate.

J'ai eu le même problème que tout à l'heure. cleanup.exe détecté et supprimé par McAfee et au load de Window, j'ai un message qui dit qui trouve pas ce fichier.
0
jonat
 
J'ai vérifié les log de McAfee et il dit que le fichier cleanup.exe qui semble se créer lors de l'exécution de Avenger est infecté par ZapChast.gen
0