Malware doctor... Des restes ?

Résolu/Fermé
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012 - 18 août 2010 à 11:35
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 - 24 août 2010 à 03:56
Bonjour,


J'ai eu quelques problèmes avec un petit résidus d'internet qui s'était installé sur mon ordinateur, ça a l'air plutôt connu, " Malware doctor ". Il semble que quelques autres infections s'étaient installées, dont une qui bloquait instantanement tout ce que je faisais en disant quelque chose comme " tel fichier.dll est contaminé, l'action est impossible, etc..". J'ai donc pensé à utiliser la commande "Alt-Ctrl-Supr" pour désactiver cette fonction qui me gênait si elle existait dans les processus, mais pas moyen, elle bloquait ça aussi.

J'ai voulu télécharger Hijackthis pour le faire partir une bonne fois pour toutes, mais il bloquait parfois internet, ou Hijacthis lui-même ; et aucun des antivirus que j'essayais ne pouvait se lancer. Donc ce matin, je me suis levé avec une idée en tête ; j'ai appuyé sur "Ctrl-alt-supr" dès le lancement de Windows (avant que toute application nocive ne puisse se mettre en route) et j'ai retiré quelques processus qui me semblaient inconnus (je jète de temps en temps un oeil les processus qui marchent).

J'ai éliminé des fichiers qu'Hijackthis trouvait dangeureux, et j'ai fait une analyse quelques temps après pour voir ceux qui persistaient, je vous l'envoie. Par ailleurs, je vais de suite installer " Spyware doctor " et voir si je peux compléter mes analyses...

J'aimerais savoir si j'ai oublié quelque chose d'important, si vous pensez qu'il reste des traces ou quelque chose comme ça, et quelqu'un pourrait me conseiller quelque chose pour éviter d'attraper ce genre d'infection gênantes, ça m'arrive souvent (Le dernier était Win32 si je me souviens bien).


Merci beaucoup de votre lecture, désolé pour ce long poste je tenais à être le plus précis possible pour ceux qui veulent bien m'aider. ^^


<b>Après Malware doctor :</b>

<quote>Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:33:09, on 18/08/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\TuneUp Utilities 2010\TuneUpUtilitiesApp32.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TuneUp Utilities 2010\OneClick.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\Program Files\TuneUp Utilities 2010\TuneUpDefragService.exe
O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Program Files\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe</quote>


<b>Et après l'installation de Spyware doctor :</b>

<quote>Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:26:17, on 18/08/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe
C:\Program Files\TuneUp Utilities 2010\TuneUpUtilitiesApp32.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\msiexec.exe
C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: Browser Defender BHO - {2A0F3D1B-0909-4FF4-B272-609CCE6054E7} - C:\Program Files\Spyware Doctor\BDT\PCTBrowserDefender.dll
O3 - Toolbar: PC Tools Browser Guard - {472734EA-242A-422B-ADF8-83D1E48CC825} - C:\Program Files\Spyware Doctor\BDT\PCTBrowserDefender.dll
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Browser Defender Update Service - Threat Expert Ltd. - C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: PC Tools Auxiliary Service (sdauxservice) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdcoreservice) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\Program Files\TuneUp Utilities 2010\TuneUpDefragService.exe
O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Program Files\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe
A voir également:

45 réponses

mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
18 août 2010 à 12:07
Bonjour,,,

Faisont autrement......

Télécharge >-> ZHPDiag <-< ( de Nicolas coolman ).


--> Double clique sur le fichier d'installation (executer en tant qu'administrateur pour VISTA/7), puis installe le avec les paramètres par défaut en n'oubliant pas de cocher " Créer une icône sur le bureau "

* Une fois installer :

--> Double clique (clique droit pour VISTA/7) sur l'icône ZHPDiag présente sur ton bureau

--> Clique sur la loupe en haut à gauche, le scan va se lancer

--> Le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau (ZHPDiag.txt) .

--> Le rapport sera aussi sauvegardé dans ce dossier ==> C:\Program files\ZHPDiag

Pour poster le rapport:

--> Rend toi sur Cjoint http://www.cijoint.fr/

--> Clique sur Parcourir dans la partie Sélectionnez le fichier que vous souhaîtez déposer

--> Séléctionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

--> Clique ensuite sur " Cliquez ici pour déposer le fichier",, Un lien va se former, copie et colle le ici STP

/!\ Héberge bien le rapport via cijoint comme demander;; sinon il ne passera pas entièrement sur le site /!\

P.S : si le lien donner plus haut ne marche pas,, Alors télécharge le ici :
ftp://zebulon.fr/ZHPDiag%201.25.14.exe

Dans l'attente de ton Lien :D
4
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
18 août 2010 à 14:11
Je n'arrive pas à mettre le fichier texte en ligne sur ton site "cijoint.fr", tu préfères que je t'envoie le contenu par message perso ou je tente un autre site d'hébergement ?
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
18 août 2010 à 14:36
Tu n'y arive pas ,? c'esta a dire ??

tu a juste a envoyer le fichier et a me copier coller le lien :D
0
Utilisateur anonyme
18 août 2010 à 15:01
Bonjour
il faut mettre le rapport dans un dossier zippé, car les fichiers.txt ne passent pas en ce moment
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
18 août 2010 à 19:11
Merci Jawaryinti, je m'y colle de suite !
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
18 août 2010 à 21:28
Jawaryinti-----Merci:D
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
18 août 2010 à 19:24
Voilà voilà,


Le fichier.rar ne voulait pas passer, j'en ai mis un Zip.

http://www.cijoint.fr/cjlink.php?file=cj201008/cijdCUedyL.zip

J'espère que ça vous conviendra !
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
18 août 2010 à 21:32
Re :D

Ok,,,

Tu a de belle Inféctions :/....

On va commencer par traiter tes infections de type Amovible....

Fait ceci :

Télécharge >-> USBfix <-< ( El Desaparecido , C_XX & Chimay8 ) sur ton bureau.


(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) sans les ouvrir(i)
1.
--? Double clic (Clique droit executer en tant qu'administrateur"POUR VISTA/7) sur UsbFix.exe présent sur ton bureau .

--> Au menu principal Choisis l'option " 1 " (recherche)

-> Laisse travailler l'outil.

--> Ensuite post le rapport UsbFix.txt qui apparaitra.
(!) Le menu démarrer et les icônes Risque de disparaître, ou de s'intiller.. c'est normal (!)

Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

/!\Certain Antivirus détècte USBfix comme une inféction,,dans ce cas désactiver votre protection en temps réel...il sagit d'un faux positif /!\

P.S : Si le lien de téléchargement ne marche pas alors essaye ici :
https://www.ionos.fr/?affiliate_id=77097

Dans l'attente de ton rapport :D
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
18 août 2010 à 22:28
Voilà le rapport !


-> http://www.cijoint.fr/cjlink.php?file=cj201008/cijUfLYFiN.txt
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
18 août 2010 à 22:37
Re :D

Bien,, on passe a la suppression ;)


1.
--? Double clic (clique "droit executer en tant qu'administrateur pour VISTA/7) Sur USBfix.exe présent sur ton bureau

--> Au menu principale choisis l'option "2" (Supression)

-> Laisse travailler l'outil

--> Ensuite post le rapport qui apparaitra
(!) Le menu démarrer et les icônes vont disparaître.. c'est normal (!)


*************************************************

2.
--? Double clic (clique "droit executer en tant qu'administrateur pour VISTA/7) Sur USBfix.exe présent sur ton bureau

--> Au menu principale choisis l'option "3" Vacciner

-> Laisse travailler l'outil

(!) Le menu démarrer et les icônes vont disparaître.. c'est normal (!)

Dans l'attente de ton rapport :D
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
18 août 2010 à 23:00
Le voici !

http://www.cijoint.fr/cjlink.php?file=cj201008/cijPTr7qIP.txt

Je l'ai appelé "UsbFix-supr". J'ai fait la vaccination, et il m'a répondu que la vaccination a été réalisée avec succès, avec entre parenthèses "Autorun.inf" ; c'était un fichier infecté ?
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
18 août 2010 à 23:01
(Je précise que j'ai dû envoyer un fichier de mise à jour à la base de donnée du logiciel parce qu'apparement il a rencontré quelques difficultés, sûrement une petite nouveauté..)
Voilà pour ce qui est de mon côté !
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
18 août 2010 à 23:14
Bien,,

On va vérifier tous sa ;)

Relance un diagnostic avec ZHPdiag,, comme tu la fait précédemment STp°
N'oublie pas d'héberger le rapport Via Cijoint

Dans l'attente de ton lien :D
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
18 août 2010 à 23:19
Le voici !

http://www.cijoint.fr/cjlink.php?file=cj201008/cij5AOYyfL.zip
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
18 août 2010 à 23:26
Bien,,

Tu va maintenant faire ce qui suit ;)
Tu a un fauc logiciel de sécuriter qui et insaller dans ton ordinateur...
(Rogue)

Fait ce qui suit :

/!\ Attention il faut bien suivre les étapes et les faire dans l'ordre /!\

1.
Rkill (de Grinler), téléchargement
Télécharge rkill depuis l'un des liens ci-dessous:


Lien 1 : https://download.bleepingcomputer.com/grinler/rkill.com

Lien 2 : https://download.bleepingcomputer.com/grinler/rkill.exe

Lien 3 : https://download.bleepingcomputer.com/grinler/rkill.scr

Lien 4 : http://download.bleepingcomputer.com/grinler/rkill.pif


Enregistrer le fichier sur le Bureau.

2.
Pas de processus de contrôle en temps réel
Désactive le module résident de ton antivirus, antispaware, par feux etc...etc...


3.
Rkill, exécution
->> (Clique droit executer en tant qu'administrateur pour VISTA/7) pour XP double clic
->> Une fenêtre à fond noir va apparaître et se refermer aussitôt (il ne fera que sa, en principe c'est asser rapide)



/!\ Ne redémarre pas le pc /!\

P.S : Si rien ne se passe, ou si l'outil ne se lance pas, télécharge l'outil depuis un autre liens ci-dessus et tente une nouvelle exécution.


(!) Le rapport se trouve sous C:\rkill/txt (!)

*************************************************

4.
PUIS :

Télécharge >-> Malwarebyte <-<

http://www.malwarebytes.org/mbam/program/mbam-setup.exe

--> Lance le programme d'installation et laisse toi guider..
(installe le avec ces paramètres par défaut)

--> Une fois installer >>> ( ouvre le en mode administrateur pour Windows Vista/7 )

--> Clique sur l'onglet mise a jour, et mets le a jour (sinon inefficace),

--> Retourne dans l'onglet recherche, et exécute un examen complet,

--> Tu pourra si infection trouver, cliquer sur Afficher la Sélection Puis >> Effacer la sélection (si redémarrage demander, alors accepte)

--> Âpres le redémarrage, un rapport va se générer, Poste le Ici STP°

Dans l'attente de ton rapport :D
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
19 août 2010 à 01:27
Fini !

Alors avant de redémarrer j'ai enregistré le rapport, j'ai bien fait parce qu'après le redémarrage aucun autre n'est apparu... Je te le laisse ci-dessous :

http://www.cijoint.fr/cjlink.php?file=cj201008/cijywjiOnH.zip

Je garde les logiciels que j'ai téléchargé pour toutes ces opérations dans un coin, on ne sait jamais...

Tu n'aurais pas un pare-feu et un logiciel anti-virus efficace à me conseiller pour éviter ce genre de problème à l'avenir ?

Ps: je vais refaire une dernière analyse rapide au cas où (avec le logiciel anti-malware)
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
19 août 2010 à 02:42
Re :D

Nous n'avons pas fini,,,;)

No action taken.

Une fois l'analyse términer,, A tu bien Supprimer la selection ??

Ouvre Mbam..Rend toi dans l'onglet Rapport/log et poste moi le rapport qui si présente Stp ;)

Dans l'attente de celui-ci :D
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
19 août 2010 à 12:27
J'avais deux rapports enregistrés : celui que je t'ai envoyé un peu plus au dessus et celuici :

http://www.cijoint.fr/cjlink.php?file=cj201008/cijoz5yHYU.zip


Dessus il semble que aucun infection n'aie été trouvée... Mais je crois que ça correspond au scan rapide que j'ai fait hier après le complet, juste pour revérifier. Le seul rapport correspondant au complet est au dessus. ^^
( http://www.cijoint.fr/cjlink.php?file=cj201008/cijywjiOnH.zip )

Ca t'ira l'ami ?
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
19 août 2010 à 15:47
Bonjour ;)

Bien,,

ok,, alors dans ce cas tu a donc lancée l'analyse mais tu na pas lancer la suppression des élémen inféctieux !!

Alors dans ce cas :

Lance Malwarebytes.....<<Met le a jour>> Et Execute un Examen complet du pc..
Si element infécter on été déceller,, alors dans ce cas supprime la selection..
Puis poste moi le rapport qui te sera présenter au redémarage de l'ordinateur ;)

Dans l'attente de ton rapport :D
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
19 août 2010 à 19:18
Il me semblait l'avoir fait, du coup j'ai regardé le logiciel... Je peux supprimer cette sélection, toutes les infections détectées sont en quarantaine ; je dois donc supprimer tous ces fichiers ?

Je demande, au cas où ça pourrait éviter de refaire un scan. ^^
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
Modifié par mcvivien2 le 19/08/2010 à 19:33
Re,, ok éfface tous..

on refera un passage plus tard ;)

Tu a sur ton ordinateur des nféctions Rootkit ...
Fait ceci :

/!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\

* Rends toi sur http://www.gmer.net
, et clique sur "Download EXE" pour télécharger Gmer (sous un nom aléatoire, pour éviter qu'il soit bloqué par une infection)
* Lance Gmer (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)
* Dans l'onglet "Rootkit", clique sur "Scan" puis patiente.
* A la fin, clique sur "Save" et enregistre le rapport sur ton Bureau au format .txt
* Héberge le rapport Ici :
http://www.cijoint.fr

* copie/colle le lien fourni dans ta prochaine réponse sur le forum.

Dans l'attente de ton Lien :D
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
19 août 2010 à 20:28
Voilà voilà !

http://www.cijoint.fr/cjlink.php?file=cj201008/cijGnJ7Uwy.zip
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
Modifié par mcvivien2 le 19/08/2010 à 21:34
OK,,

Tu est bien infester de Rootkit,, Fait ceci ....

Attention a bien faire ce qu'il t'est indiquer ;)

--> Télécharge ComboFix.exe (par sUBs) sur ton Bureau depuis un des lien suivant:

-->> http://download.bleepingcomputer.com/sUBs/ComboFix.exe >

Puis choisis "Enregistrer sous .." ==> vers le 'bureau"

==> Attention /!\ : renomme-le sous le nom « Utilisateurl.exe » (très important).

Tu le nommes à ce moment-là, et non pas après l'avoir enregistré ; ce serait trop tard.
Puis clic sur [Enregistrer]

- Avant d'utiliser ComboFix :

==> Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours.

==> Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus par-feux etc...etc..., (activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil).

--> Double clique sur l'icône de ComboFix.exe ( Utilisateurl.EXE ) du bureau ( clique droit "Exécuter en tant que Administrateur" pour VISTA/7), [Exécuter] et suivre les invites.

- Si tu utilise Windows Vista/7, et si tu reçois un avertissement de l'UAC (Contrôle de compte d'utilisateur) te demandant si veux continuer, il faut cliquer sur le bouton [Continuer].

- /!\(Pour Xp) il et impératif d'accepter d'installer la console de récupération pour ne pas gêner la désinfection /!\

- Réponds oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
Accepter les alertes éventuelles.
Laisse se dérouler le scan.

/!\ Pendant la durée de cette étape, ne te sers pas du pc et n'ouvre aucun programme.
Soit patient (même si tu penses que le PC est arrêté) ; les temps « d'arrêt apparent » sont parfois de plusieurs minutes (il y a plus de 40 étapes d'analyse). /!\

- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisse-le faire.
- Un rapport s'ouvrira ensuite dans le bloc-notes sur le bureau.

/!\ Attention : Il est très Possible que l'outil bloque à la fenêtre "Find3M" ; si c'est le cas, appuie simultanément sur les touches CTRL + ALT + SUPPR , clique sur l'un des deux CF#####.exe (où ##### sont des chiffres aléatoires) et le rapport sera généré !

==> Réactive la protection en temps réel de ton Antivirus par-feux etc...etc..., avant de te reconnecter à Internet.

P.S : Le fichier rapport Combofix.txt, est automatiquement sauvegardé ici (C:\Combofix.txt)
Copies et colles le rapport ici STP

Se n'est pas en cherchant que l'on trouve.. Mais belle et bien en trouvant que l'on cherche ;-).....
0
Utilisateur anonyme
19 août 2010 à 22:48
Bonsoir

---- Files - GMER 1.0.15 ----

File C:\WINDOWS\system32\DRIVERS\redbook.sys suspicious modification
File C:\WINDOWS\system32\drivers\atapi.sys suspicious modification

Faut espérer que ComboFix remplace automatiquement ces fichiers patchés
0
Corbeau Empaillé Messages postés 34 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 11 janvier 2012
20 août 2010 à 00:59
Vivien => Voilà le compte rendu de cette analyse camarade :

http://www.cijoint.fr/cjlink.php?file=cj201008/cijxCjZG0o.zip



Jawaryinti => En effet ; je ne m'y connais pas trop, mais vu leur emplacement j'espère que ce sera remplacé... Tu sais à quoi servent précisement ces fichiers ?
0
Utilisateur anonyme
20 août 2010 à 14:27
Bonjour Corbeau Empaillé
C:\WINDOWS\system32\drivers\atapi.sys
C'est un fichier très important qui assure la liaison avec le disque dur

Bonjour Mc Vivien
c:\windows\system32\drivers\redbook.sys
ComboFix a remplacé que celui là

Vérifier ceci
*Deregistered* - lptksox
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\lptksox]

c:\windows\system32\drivers\lptksox.sys
2010-08-13 17:27 . 2010-08-19 22:52 783360 ----a-w-

File C:\WINDOWS\system32\drivers\atapi.sys suspicious modification
Il faut trouver une copie saine pour le remplacer


Va falloir procéder à un script
0
mcvivien2 Messages postés 2436 Date d'inscription samedi 13 février 2010 Statut Contributeur sécurité Dernière intervention 12 décembre 2012 256
20 août 2010 à 15:48
Salut ;)...

Le Rootkit et toujour la ...
Fait ceci Stp :

->> Ouvre un nouveau document bloc note, (ou notpad) suivant la version de Windows),

Et copie / colle ce qui et nommer en gras dedans :

KillAll::

Driver::

lptksox

Rootkit::

c:\windows\system32\drivers\lptksox.sys

DDS::

uInternet Settings,ProxyOverride = <local>




->> Sauvegarde le fichier avec le nom suivant : CFScript.txt
Fait un glisser/déposer de ce fichier CFScript sur le fichier Utilisateurl.exe comme sur la capture :

http://img.photobucket.com/albums/v666/sUBs/CFScript.gif

->> Une fenêtre bleue va apparaître: ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

->> Patiente le temps du scan.Le bureau risque de disparaître à plusieurs reprises: c'est normal!

- Ne touche à rien tant que le scan n'est pas terminé

->> Une fois le scan achevé, un rapport va s'afficher ... poste le rapport Ici stp

Dans l'attente de ton rapport ;)...

@ Jawaryinti

Je suis en train de me rnenseigner pour atapi.sys ;)
0