BOO/Sinowal.F - Page 2

Résolu
Précédent
  • 1
  • 2
  • 3
  1. Franck
     
    Bonsoir Xplode !

    J'ai téléchargé MBRCheck sur mon bureau, puis executé. Il réalise alors un scan de mes disques durs, puis me demande une option à choisir. Je ne sais laquelle réaliser. Voici un screen :

    http://img265.imageshack.us/img265/1378/mbrx.jpg

    Merci,

    Franck
    0
  2. Xplode Messages postés 9212 Statut Contributeur sécurité 726
     
    Génial ! MBRCheck a trouvé le rootkit MBR :))

    Tape "2" ( sans les guillemets ) puis [entrée]

    ensuite il va te demander ton système d'exploitation, tape le numéro correspondant à Windows XP

    ensuite il te demandera de taper un numéro entre 0 et 99 , tape 2 et appuie sur entrée

    Ensuite poste le rapport présent sur le bureau
    0
  3. Franck
     
    Le rapport en question :

    MBRCheck, version 1.2.3
    (c) 2010, AD

    Command-line:
    Windows Version: Windows XP Home Edition
    Windows Information: Service Pack 3 (build 2600)
    Logical Drives Mask: 0x000002cd

    Kernel Drivers (total 122):
    0x804D7000 \WINDOWS\system32\ntoskrnl.exe
    0x806FF000 \WINDOWS\system32\hal.dll
    0xF7987000 \WINDOWS\system32\KDCOM.DLL
    0xF7897000 \WINDOWS\system32\BOOTVID.dll
    0xF75A7000 ACPI.sys
    0xF7989000 \WINDOWS\system32\DRIVERS\WMILIB.SYS
    0xF7596000 pci.sys
    0xF75F7000 isapnp.sys
    0xF7607000 ohci1394.sys
    0xF7617000 \WINDOWS\system32\DRIVERS\1394BUS.SYS
    0xF7A4F000 pciide.sys
    0xF7707000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
    0xF7627000 MountMgr.sys
    0xF74D7000 ftdisk.sys
    0xF770F000 PartMgr.sys
    0xF7637000 VolSnap.sys
    0xF74BF000 atapi.sys
    0xF7647000 disk.sys
    0xF7657000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
    0xF749F000 fltMgr.sys
    0xF748D000 sr.sys
    0xF7476000 KSecDD.sys
    0xF7B52000 Ntfs.sys
    0xF7464000 inspect.sys
    0xF7437000 \WINDOWS\System32\DRIVERS\NDIS.SYS
    0xF7717000 \WINDOWS\System32\DRIVERS\TDI.SYS
    0xF741D000 Mup.sys
    0xF76F7000 \SystemRoot\system32\DRIVERS\intelppm.sys
    0xB78F4000 \SystemRoot\system32\DRIVERS\nv4_mini.sys
    0xB78E0000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
    0xF781F000 \SystemRoot\system32\DRIVERS\usbuhci.sys
    0xB78BC000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
    0xF7737000 \SystemRoot\system32\DRIVERS\usbehci.sys
    0xB7894000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
    0xF7586000 \SystemRoot\system32\DRIVERS\atl01_xp.sys
    0xF7576000 \SystemRoot\system32\DRIVERS\nic1394.sys
    0xF776F000 \SystemRoot\system32\DRIVERS\fdc.sys
    0xB7883000 \SystemRoot\system32\DRIVERS\serial.sys
    0xB86F6000 \SystemRoot\system32\DRIVERS\serenum.sys
    0xF7566000 \SystemRoot\system32\DRIVERS\i8042prt.sys
    0xB839E000 \SystemRoot\system32\DRIVERS\kbdclass.sys
    0xF7556000 \SystemRoot\system32\DRIVERS\imapi.sys
    0xF7546000 \SystemRoot\system32\DRIVERS\cdrom.sys
    0xF7536000 \SystemRoot\system32\DRIVERS\redbook.sys
    0xB7860000 \SystemRoot\system32\DRIVERS\ks.sys
    0xF7A68000 \SystemRoot\system32\DRIVERS\audstub.sys
    0xF7526000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
    0xB86EE000 \SystemRoot\system32\DRIVERS\ndistapi.sys
    0xB7849000 \SystemRoot\system32\DRIVERS\ndiswan.sys
    0xF7516000 \SystemRoot\system32\DRIVERS\raspppoe.sys
    0xF7506000 \SystemRoot\system32\DRIVERS\raspptp.sys
    0xB7838000 \SystemRoot\system32\DRIVERS\psched.sys
    0xF74F6000 \SystemRoot\system32\DRIVERS\msgpc.sys
    0xB8396000 \SystemRoot\system32\DRIVERS\ptilink.sys
    0xB838E000 \SystemRoot\system32\DRIVERS\raspti.sys
    0xB8796000 \SystemRoot\system32\DRIVERS\termdd.sys
    0xB8386000 \SystemRoot\system32\DRIVERS\mouclass.sys
    0xB77C1000 \SystemRoot\system32\DRIVERS\mcdbus.sys
    0xB77A9000 \SystemRoot\system32\DRIVERS\SCSIPORT.SYS
    0xF79B3000 \SystemRoot\system32\DRIVERS\swenum.sys
    0xB774B000 \SystemRoot\system32\DRIVERS\update.sys
    0xB86E6000 \SystemRoot\system32\DRIVERS\mssmbios.sys
    0xB8786000 \SystemRoot\System32\Drivers\NDProxy.SYS
    0xB8766000 \SystemRoot\system32\DRIVERS\usbhub.sys
    0xF79B5000 \SystemRoot\system32\DRIVERS\USBD.SYS
    0xB837E000 \SystemRoot\system32\DRIVERS\flpydisk.sys
    0xB552F000 \SystemRoot\System32\DRIVERS\cmdguard.sys
    0xF79B9000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
    0xF7AB8000 \SystemRoot\System32\Drivers\Null.SYS
    0xF79BB000 \SystemRoot\System32\Drivers\Beep.SYS
    0xB836E000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
    0xB8366000 \SystemRoot\System32\drivers\vga.sys
    0xF79BD000 \SystemRoot\System32\Drivers\mnmdd.SYS
    0xF79BF000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
    0xB835E000 \SystemRoot\System32\Drivers\Msfs.SYS
    0xB8356000 \SystemRoot\System32\Drivers\Npfs.SYS
    0xB87E6000 \SystemRoot\system32\DRIVERS\rasacd.sys
    0xB54FC000 \SystemRoot\system32\DRIVERS\ipsec.sys
    0xB54A3000 \SystemRoot\system32\DRIVERS\tcpip.sys
    0xB5455000 \SystemRoot\system32\DRIVERS\ipnat.sys
    0xF7777000 \SystemRoot\System32\DRIVERS\cmdhlp.sys
    0xB542D000 \SystemRoot\system32\DRIVERS\netbt.sys
    0xB540B000 \SystemRoot\System32\drivers\afd.sys
    0xB8746000 \SystemRoot\system32\DRIVERS\netbios.sys
    0xF777F000 \SystemRoot\system32\DRIVERS\ssmdrv.sys
    0xB53E0000 \SystemRoot\system32\DRIVERS\rdbss.sys
    0xB5370000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
    0xB8736000 \SystemRoot\System32\Drivers\Fips.SYS
    0xB5354000 \SystemRoot\system32\DRIVERS\avipbb.sys
    0xF79C3000 \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys
    0xB8706000 \SystemRoot\System32\Drivers\Cdfs.SYS
    0xF7787000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS
    0xF7797000 \SystemRoot\system32\DRIVERS\usbccgp.sys
    0xB87AA000 \SystemRoot\system32\DRIVERS\hidusb.sys
    0xB853A000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
    0xB852A000 \SystemRoot\system32\DRIVERS\wanarp.sys
    0xB5273000 \SystemRoot\system32\DRIVERS\rt73.sys
    0xB851A000 \SystemRoot\system32\drivers\usbaudio.sys
    0xB850A000 \SystemRoot\system32\drivers\drmk.sys
    0xB86FE000 \SystemRoot\system32\DRIVERS\mouhid.sys
    0xB525B000 \SystemRoot\System32\Drivers\dump_atapi.sys
    0xF79C9000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS
    0xBF800000 \SystemRoot\System32\win32k.sys
    0xB559B000 \SystemRoot\System32\drivers\Dxapi.sys
    0xF779F000 \SystemRoot\System32\watchdog.sys
    0xBD000000 \SystemRoot\System32\drivers\dxg.sys
    0xB82B8000 \SystemRoot\System32\drivers\dxgthk.sys
    0xBD012000 \SystemRoot\System32\nv4_disp.dll
    0xB4F6F000 \SystemRoot\System32\Drivers\Fastfat.SYS
    0xBFFA0000 \SystemRoot\System32\ATMFD.DLL
    0xB4E43000 \SystemRoot\system32\DRIVERS\avgntflt.sys
    0xB523B000 \SystemRoot\system32\DRIVERS\arp1394.sys
    0xF77B7000 \SystemRoot\system32\DRIVERS\AegisP.sys
    0xB4C0E000 \SystemRoot\system32\DRIVERS\mrxdav.sys
    0xB520B000 \SystemRoot\system32\DRIVERS\Ip6Fw.sys
    0xB4A1E000 \SystemRoot\system32\DRIVERS\tcpip6.sys
    0xB499F000 \SystemRoot\system32\DRIVERS\srv.sys
    0xB47FA000 \SystemRoot\system32\drivers\wdmaud.sys
    0xB4937000 \SystemRoot\system32\drivers\sysaudio.sys
    0xB4343000 \SystemRoot\System32\Drivers\HTTP.sys
    0x9BE6E000 \SystemRoot\system32\drivers\kmixer.sys
    0x7C910000 \WINDOWS\system32\ntdll.dll

    Processes (total 37):
    0 System Idle Process
    4 System
    448 C:\WINDOWS\system32\smss.exe
    740 csrss.exe
    764 C:\WINDOWS\system32\winlogon.exe
    808 C:\WINDOWS\system32\services.exe
    820 C:\WINDOWS\system32\lsass.exe
    1020 C:\WINDOWS\system32\nvsvc32.exe
    1196 C:\WINDOWS\system32\svchost.exe
    1244 svchost.exe
    1284 C:\WINDOWS\system32\svchost.exe
    1352 svchost.exe
    1380 svchost.exe
    1424 C:\WINDOWS\system32\spoolsv.exe
    1460 C:\Program Files\Avira\AntiVir Desktop\sched.exe
    1520 svchost.exe
    1640 C:\Program Files\Avira\AntiVir Desktop\avguard.exe
    1652 C:\Program Files\Bonjour\mDNSResponder.exe
    1664 C:\Program Files\COMODO\Firewall\cmdagent.exe
    1708 C:\WINDOWS\system32\svchost.exe
    1896 C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
    1924 C:\Program Files\Fichiers communs\Nero\Nero BackItUp 4\NBService.exe
    276 C:\Program Files\M-Audio\USB MIDI Series\AudioDevMon.exe
    1204 C:\WINDOWS\explorer.exe
    2064 alg.exe
    2152 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
    2764 C:\Program Files\COMODO\Firewall\cfp.exe
    2800 C:\Program Files\Unlocker\UnlockerAssistant.exe
    2816 C:\Program Files\Adobe\Acrobat 8.0\Acrobat\acrotray.exe
    2504 C:\Program Files\SuperCopier2\SuperCopier2.exe
    2584 C:\Program Files\Hercules\WiFi Station pour Livebox\WiFiStationLB.exe
    2636 C:\Program Files\MagicDisc\MagicDisc.exe
    2708 C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
    3092 C:\WINDOWS\system32\svchost.exe
    3776 C:\WINDOWS\system32\wuauclt.exe
    3332 C:\WINDOWS\system32\svchost.exe
    2236 C:\Documents and Settings\Etienne\Bureau\MBRCheck.exe

    \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000'00007e00 (NTFS)
    \\.\H: --> \\.\PhysicalDrive1 at offset 0x00000000'00007e00 (NTFS)
    \\.\J: --> \\.\PhysicalDrive2 at offset 0x00000000'00007e00 (FAT32)

    PhysicalDrive0 Model Number: WDCWD2500AAJS-65M0A0, Rev: 01.03E01
    PhysicalDrive1 Model Number: ST3500820AS, Rev:
    PhysicalDrive2 Model Number: ST3360320AS, Rev:

    Size Device Name MBR Status
    --------------------------------------------
    232 GB \\.\PhysicalDrive0 Windows XP MBR code detected
    SHA1: 31D100779DE502702C374F7C15687B56FCFD5528
    465 GB \\.\PhysicalDrive1 RE: Unknown MBR code
    SHA1: 639AC5CDF8A5CF3245975932C6A4215450A7B98F
    335 GB \\.\PhysicalDrive2 RE: Known-bad MBR code detected (Whistler / Black Internet)!
    SHA1: F65D57BC5DC0BB8B483C530704A274E574B15326

    Found non-standard or infected MBR.
    Enter 'Y' and hit ENTER for more options, or 'N' to exit:
    Options:
    [1] Dump the MBR of a physical disk to file.
    [2] Restore the MBR of a physical disk with a standard boot code.
    [3] Exit.

    Enter your choice: Enter the physical disk number to fix (0-99, -1 to cancel): 2Available MBR codes:
    [ 0] Default (Windows XP)
    [ 1] Windows XP
    [ 2] Windows Server 2003
    [ 3] Windows Vista
    [ 4] Windows 2008
    [ 5] Windows 7
    [-1] Cancel

    Please select the MBR code to write to this drive: 1
    Do you want to fix the MBR code? Type 'YES' and hit ENTER to continue: yes
    RE: Successfully wrote new MBR code!
    Please reboot your computer to complete the fix.

    Done!
    0
  4. Xplode Messages postés 9212 Statut Contributeur sécurité 726
     
    Redémarre l'ordinateur, relance Antivir et normalement ça devrait être clean !
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Franck
     
    Quand je scan mes secteurs d'amorçage, il continue à me dire que le virus est présent.
    0
  7. Xplode Messages postés 9212 Statut Contributeur sécurité 726
     
    Relance MBRCheck et fais moi un screen de l'écran principal s'il te plait.
    0
  8. Franck
     
    http://img822.imageshack.us/img822/7458/mbrd.jpg

    Et maintenant le virus n'est plus sur le secteur d'amorçage HD2 mais HD1.
    0
  9. Xplode Messages postés 9212 Statut Contributeur sécurité 726
     
    Ok, tape "Y" , puis "1" puis "0" et enfin "YES".

    Ensuite redémarre l'ordinateur et refais un screen de MBRCheck.

    Je regarde ça demain, là j'arrête l'ordi.

    On va y arriver, t'inquiètes pas ;-)

    A demain.
    0
  10. Franck
     
    Voici le screen :

    http://img827.imageshack.us/img827/5659/mbr.jpg

    Il ne veut pas partir. Et quand on réussit à le virer du HD2, il va sur HD1, et quand on le supprime de HD1, il va sur HD2, ecc...

    Je vais aussi arrêter,

    Merci beaucoup de ton aide,

    A demain.
    0
  11. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    salut Xplode

    je te laisse la main sur cette affaire mais reste là...intéresse

    @+
    0
  12. gen-hackman
     
    salut moi je l'ai fait sauter avec drweb ce truc , en complet sur tous les disques
    ?G3?-?@¢??@?(TM)©®?
    0
  13. Xplode Messages postés 9212 Statut Contributeur sécurité 726
     
    Bonjour, de retour :

    Relance MBRCheck , tape [Y] , ensuite [1] puis si ca te demande un nombre entre 0 et 99 tape [3]

    ca va normalement te créer un fichier sur ton bureau. Héberge ce fichier sur cjoint et copie/colle le lien créé
    --
    Xplode - Contributeur sécurité.
    0
  14. Franck
     
    Bonjour !

    Voici le fichier en question :

    https://www.cjoint.com/?izl7Em5QVV
    0
    1. Xplode Messages postés 9212 Statut Contributeur sécurité 726
       
      le lien ne contient rien..

      normalement tu dois avoir un fichier " dump.dat " sur ton bureau. C'est celui ci qu'il me faut.
      0
  15. Franck
     
    Est-ce un fichier caché ? car quand j'effectue l'opération, je ne vois aucun .bat sur le bureau.
    0
    1. Xplode Messages postés 9212 Statut Contributeur sécurité 726
       
      .dat , pas .bat ;-)

      Tu as bien effectué les opérations que je t'ai indiqué ?
      0
  16. Franck
     
    Oui, j'ai tout réalisé à la lettre. Il n'y a qu'un rapport en .txt .
    0
  17. Xplode Messages postés 9212 Statut Contributeur sécurité 726
     
    Ok, mes excuses, c'est moi qui t'ai donné de mauvaises instructions.

    Lance MBRCheck, tape Y et appuie sur entrée
    Ensuite tape 1 , et appuie sur entrée
    Ensuite tape 3 , et appuie sur entrée

    A côté de " Enter filename to dump to " , tape " dump " ( sans les guillemets ) et appuie sur entrée.

    Ensuite tape -1 et appuie sur entrée pour quitter MBRCheck.

    Et là, normalement, tu as un fichier "dump" sur ton bureau. ( à m'envoyer via cjoint )
    0
  18. Xplode Messages postés 9212 Statut Contributeur sécurité 726
     
    Ok.

    Relance MBRCheck.

    Tape Y , puis 3 , puis 0 et enfin YES

    Ensuite relance le

    Tape Y , puis 1 , puis 0 et enfin YES

    Redémarre le PC et refais moi un screen de l'écran principal d'MBRCheck
    0
  19. Franck
     
    Voilà le screen :

    http://img819.imageshack.us/img819/1959/mbrz.jpg

    Franck
    0
  20. Xplode Messages postés 9212 Statut Contributeur sécurité 726
     
    Bonsoir Franck,

    Qu'en dis Antivir maintenant?
    0
Précédent
  • 1
  • 2
  • 3