Ordinateur infecté par un rootkit

Résolu/Fermé
Dens - 11 août 2010 à 15:55
DenisII Messages postés 3 Date d'inscription mercredi 11 août 2010 Statut Membre Dernière intervention 12 août 2010 - 12 août 2010 à 19:55
Bonjour,

A priori, mon ordinateur est infecté par un rootkit. Et je n'arrive pas à m'en débarrasser depuis une bonne semaine.

Malwarebyte's AntiMalware détecte un fichier et me le supprime (en demandant le redémarrage). Mais en relançant un scan juste après, il redécouvre un fichier corrompu (avec un autre nom) et ainsi de suite sans effet... Je mets ci dessous le dernier rapport donné par MalwareByte's.

De plus, j'ai installé un programme (Mobile Master) et, lorsque je le lance, il tente de m'installer deux logiciels qui n'ont rien à voir (TI Connect par exemple).... C'est ce qui m'a mis la puce à l'oreille.

Quelqu'un peut-il m'aider?



Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4052

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18928

11/08/2010 15:14:22
mbam-log-2010-08-11 (15-14-22).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 127140
Temps écoulé: 9 minute(s), 59 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Windows\system32\Drivers\miqwwsk.sys (Rootkit.Agent) -> Quarantined and deleted successfully.

7 réponses

hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
11 août 2010 à 16:09
Bonjour,

Mets à jour Malwarebytes car ta version de base de données est largement dépassée.
On est à présent à la 4412.

Relances Malwarebytes' et poste le rapport après suppression ici.
3
90 fichiers infectés trouvés!
Voilà le rapport

------------------------- RAPPORT -----------------------------------------------
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4419

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18928

11/08/2010 16:29:35
mbam-log-2010-08-11 (16-29-35).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 141861
Temps écoulé: 6 minute(s), 44 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 88

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\AppID\MenuButtonIE.DLL (Adware.ClickPotato) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\7bde84a2-f58f-46ec-9eac-f1f90fead080 (Malware.Trace) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Windows\system32\Drivers\miqwwsk.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\285.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\725.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\294.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\313.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\330.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\340.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\344.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\394.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\415.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\428.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\445.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\453.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\458.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\461.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\542.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\560.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\563.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\566.exe (Trojan.Agent.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\573.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\589.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\607.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\613.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\618.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\637.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\645.exe (Trojan.Agent.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\655.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\661.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\671.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\679.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\698.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\716.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\026.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\049.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\061.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\065.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\096.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\102.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\105.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\119.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\120.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\131.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\161.exe (Trojan.Agent.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\164.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\165.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\214.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\226.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\237.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\243.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\257.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\262.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\281.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\crf.exe (Trojan.Oficla) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TM10F1.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TM14CC.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TM3910.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TM4EBE.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TM5362.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TM622D.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TM8359.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TM8549.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TMA353.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TMA55A.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\~TMF377.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\779.exe (Trojan.Agent.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\784.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\800.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\801.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\810.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\826.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\829.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\830.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\869.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\871.exe (Trojan.Agent.Gen) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\884.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\892.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\917.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\922.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\928.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\930.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\938.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\951.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\957.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\968.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\994.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Denis\AppData\Local\Temp\nsy9CF6.tmp\Resource.dll (Adware.ClickPotato) -> Quarantined and deleted successfully.
C:\Windows\Temp\522bfb93.tmp (Trojan.Ransom) -> Quarantined and deleted successfully.
C:\Windows\Temp\cea98a51.tmp (Trojan.Ransom) -> Quarantined and deleted successfully.


--------------- FIN DU RAPPORT -------------------------------------------------

Est-ce que je dois faire quelque chose d'autre?
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
Modifié par hubertaaz le 11/08/2010 à 16:41
L'examen complet n'était pas vraiment nécessaire.

Poursuis ici avec Jawaryinti : https://forums.commentcamarche.net/forum/affich-18802094-ordinateur-infecte-par-un-rootkit#12

Bonne continuation

@+
0
Utilisateur anonyme
11 août 2010 à 16:28
Bonjour
Rootkit agent, cela ne se supprime pas comme cela un rootkit

Dens
Tu vas me faire ceci pour voir

* Télécharge ZHPDiag (de Nicolas Coolman)
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
Héberge le rapport ICI

3
BOn alors, j'ai téléchargé ZHPDiag.
Lors de l'installation, il m'a dit qu'il ne pouvait pas le lancer : il a parlé d'une nécessaire élévation (mais je n'ai pas eu le temps de tout lire).
Il y avait quand même un lien sur le bureau : je l'ai lancé mais le diagnostique bloque systématiquement à 80%.....
Que puis-je faire?
0
jimkiller Messages postés 2018 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 28 octobre 2024 472
Modifié par jimkiller le 11/08/2010 à 16:08
Salut, tu devrais faire une vérification en mode complet (et non rapide) ainsi que la mise à jour de malwarebyte
Vingt ans de boxe, un combat... et une seule défaite ! LOL
0
Bien sûr!
Mais je l'ai fait plusieurs fois déjà (et quelques soit le type de recherche, il trouve le même problème). Là, j'ai une recherche complète qui est en train de tourner (ça prend deux heures à chaque fois...).
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
11 août 2010 à 16:12
Regarde mon message précédent.
Tu peux stopper ton analyse complète mais mets à jour et relance une analyse rapide.
0
jimkiller Messages postés 2018 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 28 octobre 2024 472
11 août 2010 à 16:13
et la mise à jour de Malwarebyte ? (actuellement la base de données est la 4419)
0
Oups!!! Merci pour votre rapidité!
Je croyais avoir mis à jour hier encore et ... en fait non.

Bon, alors j'ai lu rapidement, donc j'ai mis à jour et lancé une analyse .... complète! Vaut-il mieux arrêter la complète, relancer une rapide pour savoir ce qu'il en est ou attendre que la complète se termine (deux bonnes heures)?

En tout cas, Malwarebyte's trouve beaucoup plus de fichiers infectés (déjà 4.....). Ca me rassure, bizarrement!

Autre question : j'ai sûrement été infecté par une clef USB. Pour la nettoyer, il suffit de la brancher, de ne pas l'ouvrir et de lancer un scan avec Malwarebyte's ? Dans l'hypothèse où la mise à jour résoudrait mon problème?
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
11 août 2010 à 16:21
Tu peux stopper ton analyse complète et lancer une rapide comme je l'ai écris plus haut.

Ensuite on lancera un outil d'analyse afin de résoudre les autres infections
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
Modifié par hubertaaz le 11/08/2010 à 16:31
Nous sommes trop nombreux à intervenir sur ce sujet.

Je vous ferai remarquer que dans les contributeurs sécurité j'étais le 1er intervenant.

Je cède la place.

@+
Celui qui pose une question est bête cinq minutes, celui qui n'ose pas l'est toute sa vie.
(Proverbe chinois)
0
Mstr Messages postés 9973 Date d'inscription lundi 11 janvier 2010 Statut Contributeur sécurité Dernière intervention 28 septembre 2015 1 891
11 août 2010 à 16:32
Je ne comptais absolument pas prendre ta place, d'ailleurs, je ne désinfecte pas encore..

J'essayais juste de limiter la casse des autres commentaires, excuses-moi.

Au plaisir ;)
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
Modifié par hubertaaz le 11/08/2010 à 16:41
Aucun problème ;-)

Je laisse Jawaryinti poursuivre.

Bonne continuation
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
11 août 2010 à 21:26
Dens, on continue ici
As tu un rapport de ZHPDiag qui se trouve sur le bureau ou dans C ?
0
DenisII Messages postés 3 Date d'inscription mercredi 11 août 2010 Statut Membre Dernière intervention 12 août 2010
11 août 2010 à 23:05
Non, puisqu'il ne termine jamais l'analyse. Et quand je vais dans C:, je ne trouve pas de rapport...
0
Utilisateur anonyme
11 août 2010 à 23:24
As tu vidé la quarantaine de Malwarebytes ?

C'est bien Vista que tu possèdes ?
0
DenisII Messages postés 3 Date d'inscription mercredi 11 août 2010 Statut Membre Dernière intervention 12 août 2010
12 août 2010 à 09:38
Oui, j'ai vidé la quarantaine et j'ai Vista.
0
Bonjour

Désactive l'UAC: contrôle de compte d'utilisateur

Clique sur le menu Démarrer puis sur Panneau de configuration , Comptes d'utilisateurs
Clique sur Activer ou désactiver le contrôle des comptes d'utilisateurs:
Une nouvelle fenêtre s'ouvre,décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur puis OK:
Une demande s'affiche si vous voulez redémarrer votre ordinateur, clique sur redémarrer maintenant

https://forums.cnetfrance.fr


Avant de commencer, fait une sauvegarde de tous tes documents
Attention, cet outil n'est pas à utiliser à la légère, et doit
être recommandé que par une personne formée à cet outil

Imprime la procédure

Télécharge ComboFix de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

tutoriel pour bien utiliser l'outil
http://www.bleepingcomputer.com/combofix/fr/comment-utilise­-combofix

/!\ Déconnecte-toi du net et DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

---> Clic droit sur ComboFix.exe, et sur exécuter en tant qu'administrateur
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie...Clique sur oui pour accepter
---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt

O.o°*??? Ex Nathandre aux 12938 messages depuis le 27.10.2008 °.Oø¤º°'°º¤ø
0
DenisII Messages postés 3 Date d'inscription mercredi 11 août 2010 Statut Membre Dernière intervention 12 août 2010
12 août 2010 à 19:55
Re-bonjour,

Un ami qui s'y connaît bien est venu chez moi et a fait tout ça. Il a ensuite nettoyé le PC. Merci tout de même de votre aide précieuse.

Cordialement,
0