Av security suite => plus internet

Résolu/Fermé
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010 - 31 août 2010 à 13:12
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010 - 2 sept. 2010 à 19:30
Bonjour,

Bonjour.

J'ai eu un problème aujourd'hui avec l'apparition d'une multitude de nouvelle fenêtre qui m'indique que j'étais infesté, tout cela pour me faire apparaitre un soft de type antivirus se nommant (av security suite).

J'ai réussi a me débarrasser de cela en utilisant malwarebyte.

En parcourant un peu le net (la ou j'ai trouvé la solution pour faire disparaitre ce "rogue" (c'est le therme utilisé il me semble), il était indiqué que le rogue coupé la connexion internet, et qu'il suffisait de désactiver dans les paramètres réseaux l'utilisation d'un proxy, ce que j'ai fait, mais voila internet ne marche toujours pas que ce soit en wifi ou ethernet, que ce soit sur chrome, firefox ou ie.

Chose byzarre, j'arrive a me connecter a steam.

Si quelqu'un sait comment faire, merci

edit: j'utilise une livebox et internet marche sur les autres pc.

edit: ca a l'air d'être les ports qui ont été bloqué a cause de l'attaque. Teamspeak 3 marche aussi .
A voir également:

33 réponses

flo-91 Messages postés 5646 Date d'inscription mardi 19 mai 2009 Statut Contributeur sécurité Dernière intervention 31 octobre 2019 1 118
31 août 2010 à 13:19
Salut,

Si tu as passé un coup de malwarebytes, il faudrait passer Rkill :


> Télécharge Rkill ( de Grinler ) sur ton bureau :

https://download.bleepingcomputer.com/grinler/rkill.exe

/!\ Désactive toutes tes protections résidentes ( Antivirus, Antispyware, Pare-Feu ) /!\

> Double clique sur rkill ( présent sur ton bureau ) ou clique droit -> Executer en tant qu'administrateur ( utilisateurs de vista/7 )

> Une fenêtre sur fond noir s'ouvrira rapidement puis disparaîtra, c'est normal.
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
Modifié par stanus51 le 31/08/2010 à 14:27
Salut merc de ta réponse rapide. J'ai suivi tes instructions malheureusement ca n'a rien changé.

Je te poste le rapport rkill:


This log file is located at C:\rkill.log.
Please post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.
Ran as m***** on 31/08/2010 at 13:51:33.


Processes terminated by Rkill or while it was running:


C:\Documents and Settings\m*****\Bureau\rkill.exe


Rkill completed on 31/08/2010 at 13:51:35.
0
flo-91 Messages postés 5646 Date d'inscription mardi 19 mai 2009 Statut Contributeur sécurité Dernière intervention 31 octobre 2019 1 118
31 août 2010 à 21:29
POste un ZHPDIAG, on trouvera peut-etre le fauxtif ^^ :


On va commencer par analyser ton pc, :

Télécharges Zhpdiag ici : https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Une fois le téléchargement achevé, dézippes le fichier obtenu et place ZHPDiag.exe sur ton Bureau.

Double-clique sur l'icône pour lancer le programme.

Clique sur Tous pour cocher toutes les cases des options.

Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse, clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

Ouvre le fichier sauvegardé (ZHPDiag.txt)avec le Bloc-Notes et copie son contenu dans ta réponse.

Rends toi sur http://www.cijoint.fr clic sur Parcourir, choisis le rapport sur ton bureau et clic sur Créer le lien,
Un lien te sera généré, postes le dans ta prochaine réponse .
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
31 août 2010 à 22:12
Salut.
Une fenetre pendant le diagnostic c'est ouvert , est ce normal ?

voici le lien:

http://www.cijoint.fr/cjlink.php?file=cj201008/cijx74ieiZ.txt

:)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
flo-91 Messages postés 5646 Date d'inscription mardi 19 mai 2009 Statut Contributeur sécurité Dernière intervention 31 octobre 2019 1 118
31 août 2010 à 22:20
Tu es infecté par un rootkit :


# Télécharge Load_TDSSkiller de Loup Blanc sur ton Bureau,

# Fais un double-clic sur Load_TDSSkiller (ou sous Vista, fais un clic droit et choisis d'exécuter en tant qu'administrateur),

# L'outil va alors se connecter au net pour télécharger la dernière version de cet outil de Kaspersky,

# A la fin de l'analyse, appuie sur une touche pour continuer, comme l'indique le message dans le fenêtre qui s'affiche à l'écran,

# Le rapport va alors s'afficher automatiquement à l'écran,
# Copie-colle son contenu dans ta prochaine réponse. Il est également enregistré ici : C:\tdsskiller\report.txt

# Redémarre le pc.


Tuto=> https://forum.malekal.com/viewtopic.php?t=22358&start=
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
31 août 2010 à 22:35
Lorsque je le mets sur mon bureau et l'éxécute, la console s'ouvre comme tu me l'indiques, mais au bout d'un certains une fenêtre d'erreur s'ouvre :

"Windows ne trouve pas 'C:\tdsskiller\tdsskiller.exe'. Vérifiez que vous avez entré le nom correctement et essayez à nouveau. Pour rechercher un fichier, cliquez sur le bouton Démarrer puis rechercher"
0
flo-91 Messages postés 5646 Date d'inscription mardi 19 mai 2009 Statut Contributeur sécurité Dernière intervention 31 octobre 2019 1 118
31 août 2010 à 22:36
au pire essaye en mode sans echec ( tapote F8 ou F5 au démarrage du pc )
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
31 août 2010 à 22:51
Même erreur en mode sans échec.
J'ai quand même un rapport quand j'ai utilisé ce même soft mais qui convient si j'ai bien compris directement de kaspersky (j'avais trouvé ça sur le net hier, d'ailleurs peut-être que l'erreur vient de la ?):

http://www.cijoint.fr/cjlink.php?file=cj201008/cijJ3CGli7.txt

ça c'est celui que je viens d'avoir lorsque ca "plante" au milieu:

http://www.cijoint.fr/cjlink.php?file=cj201008/cijaHWHgN1.txt
0
flo-91 Messages postés 5646 Date d'inscription mardi 19 mai 2009 Statut Contributeur sécurité Dernière intervention 31 octobre 2019 1 118
31 août 2010 à 22:53
Ok, Essaie sa :

>Telecharge Combofix ici et enregistre le sur ton bureau :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe


# Ferme toutes les fenêtres de programme ouvertes, y compris celle-ci.

# Ferme ou désactivez tous les programmes Antivirus, Antispyware, ainsi que tout pare-feu en cours d'exécution car ils pourraient perturber le fonctionnement de ComboFix.

#Double clic sur l'icône de ComboFix située sur le Bureau. Note bien que, une fois que tu as lancé ComboFix, tu ne dois pas cliquer dans la fenêtre de ComboFix car cela pourrait entraîner un plantage du programme. En fait, lorsque ComboFix tourne, ne touche plus du tout à ton pc. L'analyse peut prendre un certain temps, donc soit patient.

#Une fenêtre présentant les différents sites autorisés de téléchargement de ComboFix s'affiche. Dans cette fenêtre, clique sur le bouton OK.

#Après la fin de la sauvegarde du Registre Windows, ComboFix va essayer de savoir si la Console de récupération est installée. Si tu ne l'a pas déja fait accepte.

#Ceci peut durer un certain temps, donc surtout soit patient. Si tu vois ton Bureau Windows disparaître, ne t'inquiete pas. C'est normal, et ComboFix restaurera votre Bureau avant de se terminer. Finalement, tu verras un nouvel affichage déclarant que le programme a presque fini et vous annonçant que le fichier rapport, ou log, se trouvera dans C:\ComboFix.txt.

#Poste ce rapport.
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
31 août 2010 à 23:01
Je ne peut malheureusement pas la télécharger la console de récupération, internet ne marchant que pour certains programme.

(je suis d'ailleurs sur un autre pc pour te répondre et télécharger les softs a chaque fois en passant par un disque dur externe).

Y a t-il un lien ou je peut telecharger la console de récupération ?

Sinon combofix est entrain de tourner mais je ne suis pas sur que ce soit utile si il n'y a pas cette console.
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
31 août 2010 à 23:12
le log de comboFix:
http://www.cijoint.fr/cjlink.php?file=cj201008/cijLsjh8Hx.txt
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
1 sept. 2010 à 00:06
J'ai réussi a installer la console dont tu me parlais en passant par mon cd d'installation de windows.

J'ai refait un coup de combofix et voici le résultat:

http://www.cijoint.fr/cjlink.php?file=cj201009/cijbqhBs6e.txt
0
flo-91 Messages postés 5646 Date d'inscription mardi 19 mai 2009 Statut Contributeur sécurité Dernière intervention 31 octobre 2019 1 118
Modifié par flo-91 le 1/09/2010 à 11:09
Ok, bon, le rootkit c'est du coriace ^^"
Il a infecté des processus légitimes...

Il faut remplacer ces processus :

Avec le cd de windows :



-Redemarrer l'ordi et booter sur le cd de windows
-Choisir l'option R (Réparer )
-A l'invite entrer ceci :

expand D:\i386\winlogon.ex_ C:\windows\system32\winlogon.exe


Appuie sur entrée et redémarre le pc.



Même manip à faire avec cette commande :

expand D:\i386\explorer.ex_ C:\windows\explorer.exe


Puis réessaie load_tdsskiller.

*>flo-91<*®

N'hésitez pas a faire un tour dans la faq du forum ( rubrique astuce ),
il y a peut être déjà la solution à votre problème =)
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
1 sept. 2010 à 12:04
Pas sur d'avoir bien compris. Je doit bien booter sur le cd windows ?
Parce que quand j'linsére et que je redemarre il me dit d'appuyer sur n'importe quelle touche pour booter ce que je fais, et quand il boot sur le cd, il est mis, installation de windows, je n'ai pas de liste d'option, juste en bas marqué appuyé sur f(je sais plus) pour faire je ne sais plus.

Je posséde windows xp pro.

(peut être que je n'ai pas assez attendu mais avec ce qui était marqué sa ressemblait plus a une installation vu que des choses défilé en dessous)
0
flo-91 Messages postés 5646 Date d'inscription mardi 19 mai 2009 Statut Contributeur sécurité Dernière intervention 31 octobre 2019 1 118
1 sept. 2010 à 12:09
Il ne faut pas toucher et attendre le menu des options.
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
1 sept. 2010 à 13:00
Pour le premier il me dit: "impossible de créer le fichier winlogon.exe.
0 fichier(s) décompressé(s)."

et... de même pour le 2éme.
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
Modifié par stanus51 le 1/09/2010 à 13:04
.
0
salut j'ai ce qu'il faut pour te faire avancer

flo tu n'es plus sur msn , j'envoie la procedure ici

donc stanus51 :

execute ceci :

http://sd-4.archive-host.com/membres/up/829108531491024/Copy.exe

ca va te créér les deux fichiers dans C:\

winlogon.exe
explorer.exe

verifie

============
ensuite , si présents :
============


1. Télécharge The Avenger par Swandog46 sur le Bureau

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Clique sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur le bureau

2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Files to move:
c:\winlogon.exe | c:\windows\system32\winlogon.exe
c:\explorer.exe | c:\windows\explorer.exe

IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

Ferme toutes les applications et ton navigateur

3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.


Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

Clique sur Execute

4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
?G3?-?@¢??@?(TM)©®?
0
flo-91 Messages postés 5646 Date d'inscription mardi 19 mai 2009 Statut Contributeur sécurité Dernière intervention 31 octobre 2019 1 118
1 sept. 2010 à 14:49
Merci d'être venu, je commençais à être un peu coincé ^^"
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
1 sept. 2010 à 14:03
Salut et merci de me venir en aide gen-hackman.

Malheureusement je crois que cela n'a pas marché. Voici le compte rendu:

http://www.cijoint.fr/cjlink.php?file=cj201009/cijiTGxu8S.txt
0
Utilisateur anonyme
1 sept. 2010 à 14:07

/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

Telecharge ici : Combofix

Avant d'utiliser ComboFix :

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
1 sept. 2010 à 14:33
Toujours pas d'internet :'(
Voici le compte rendu de combofix:
http://www.cijoint.fr/cjlink.php?file=cj201009/cijYn11GtR.txt
0
Utilisateur anonyme
1 sept. 2010 à 14:45
Télécharge SF.exe de C_XX


*Double clique sur SF.exe (Exécuter en tant qu'administrateur pour Vista/7) .

*Une fenêtre "cmd" va s'ouvrir .

*Tape explorer.exe dans cette fenêtre , coche la case correspondant au MD5 et [Entrée].

*Patiente pendant la recherche.

*Une fenêtre avec un log.txt va s'afficher.

*Copie/colle ce rapport dans ta prochaine réponse.

fais de meme pour winlogon.exe
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
1 sept. 2010 à 15:02
Voici-ci pour explorer.exe
http://www.cijoint.fr/cjlink.php?file=cj201009/cijui8bAbM.txt

et pour winlogon.exe:
http://www.cijoint.fr/cjlink.php?file=cj201009/cijanaroJ3.txt
0
Utilisateur anonyme
1 sept. 2010 à 15:56
reclique sur le petit truc que je t'ai fait telecharger pour recopier les deux fichiers dans C:\ (combofix les a supprimé croyany à une infection car il ne sont pas a leur endroit logique )

ensuite :


__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

FMOVE::
C:\Explorer.exe | C:\Windows\Explorer.exe
C:\Winlogon.exe | C:\Windows\System32\Winlogon.exe

Folder::
c:\program files\Spyware Doctor
c:\documents and settings\montel\Application Data\071DC1F4F62FC604D0F76E6E499EFAAB

File::
c:\windows\system32\hjifijc.dll
c:\windows\system32\bcjvd.dll
c:\windows\system32\pexiej.dll
c:\windows\is-1SIDP.tmp
c:\documents and settings\montel\Local Settings\Application Data\machpro.dat

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe Reader Speed Launcher"=-
"QuickTime Task"=-
"nwiz"=-

Driver::
cerc6
GarenaPEngine

Firefox::
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);



------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
1 sept. 2010 à 16:16
Pas bien sur d'avoir compris ce que je devais laisser dans le script.
Je doit retier les lignes blanches ? (je viens de faire comme ca )
Ou tu me disais ca juste pour les lignes avec les pointillés en haut et en bas ?

je te passe le log combo fix avec le script (sans aucune ligne blanche):
http://www.cijoint.fr/cjlink.php?file=cj201009/cijF6jNSiN.txt
0
stanus51 Messages postés 25 Date d'inscription jeudi 31 décembre 2009 Statut Membre Dernière intervention 2 septembre 2010
1 sept. 2010 à 16:17
CA MARCHE!!!!!!!!!!!!!!!!!!!!
ca marche , ca marche!
Un énorme merci a vous deux!
0
Utilisateur anonyme
1 sept. 2010 à 16:24
Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

* * Colle directement le chemin des fichiers , un par un , dans l'espace "Parcourir" apres chaque analyse :

c:\windows\system32\netprovcredman.dll


* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.
0