Problème infection

Résolu/Fermé
super20heures - Modifié par super20heures le 11/04/2011 à 22:10
jeuxde20heures Messages postés 91 Date d'inscription mercredi 13 avril 2011 Statut Membre Dernière intervention 18 février 2016 - 15 juin 2013 à 20:35
Bonjour à tous,

Après avoir été alerté par Avira et après scan complet mon pc serait infecté par TR/Crypt.ZPACK.Gen, TR/Crypt.ZPACK.Gen2 et Dropper.Gen. Depuis l'utilisation du PC est ralentie et je n'arrive plus à l'éteindre. Même chose au démarrage, il démarre au bout de 5 tentatives. De plus je ne peu plus reformater, la fonction F11 de packard Bell ne répond plus et tous mes points de restauration ont disparus. Je ne sais que faire car je ne suis pas très doué en informatique. Est ce que quelqu'un pourrait m'apporter son aide ?

Merci à tous ceUX qui prendront le temps de lire mon message.

115 réponses

Tu avais un Rootkit
Un Rootkit est un code malicieux très complexe qui se greffe sur un PC, des fois il se greffe carrément sur le noyau même de l'OS (du système d'exploitation).
La détection de celui-ci est difficile, des fois impossible tant que le système fonctionne correctement.
Pour le type de Rootkit que tu avais ( Rootkit TDSS) rootkit très corriaces des personnes on crées cette outil spécial pour retirer cette cochonnerie très compliquer à supprimer. (TDSKiller)

Les infections s'installent dans les ordinateur à cause de l'utilisateur, car c'est lui qui accèpte l'instalation des logiciels (ou autre).il fait pas attention à ce qu'il fait, à ce qu'il instal.
Il a des droits administrateur.

Exemple: Avec les cracks Keygen.
L'utilisateur est content, il va pouvoir utilisé Un jeu/logiciel payant. Gratuitement en ignorant que les cracks sont l'un des pricipaux vecteur de malwares.
Il va téléchargé un crack, il va l'executer et instaler, mais celui-ci contien un Malware, (on va dire un rootkit), le Rootkit va s'instaler lui aussi et faire ses actions malveillantes.
"Kit" pour devenir " ROOT" (ROOT=Administrateur) Grace au Rootkit le pirate à le control du PC à distance.

L'utilisateur dispose des droits Administrateur, c'est lui qui gère son pc, en faisant rentré un malwares dans sont pc, il donne ses droit administrateur au pirate, donc le pirate peut faire ce qu'il veut. mais sans les droits administrateur, tu peux rien faire avec ton PC, tu pourrais même pas installer un Antivirus.

On dit que la meilleur securité c'est ce qui se trouve entre le moniteur et la chaise.
En téléchargent pas de cracks, le pc a deja si je peux dire il a un risque en moin d'être infecter.
Bien evidement, un Antivirus et un parfeu sont importants à la securité de l'ordinateur, mais comme ceux ci sont pas infaillible à 100%, l'utilisateur doit faire attention à ce qu'il fait, ou il surf ...



___

Non ce n'est pas utile de formater ;) normalement tout est parti ;)
Refait moi un ZHPDIAG stp pour être d'avoir bien tout enlever


- Pour beaucoup, La vrai devise de notre monde contemporain est "omnia illico" (tout, tout de suite).


Adélaïde ...
3
Utilisateur anonyme
12 avril 2011 à 02:49
Salut,

je vais regarder ce qu'a ton PC,
pour celà
Utilise ce logiciel de diagnostic :

* Télécharge https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html ZHPDiag (de Nicolas Coolman)
* Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur https://www.cjoint.com/ cjoint.com, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum --
- Pour beaucoup, La vrai devise de notre monde contemporain est "omnia illico" (tout, tout de suite).

Adélaïde ...
1
Ton PC est bien infecter,
nous avons une bonne tripoter d'adwares, des rogues, et un rootkit en prime.

Le rootkit explique pourquoi tu ne pouvais pas avoir accès à aucuns de mes sites d'hébérgements.

Nous allons traité en premier ce satané rootkit.


▶ Télécharge TDSSKiller

▶ Lance le ( Utilisateurs de vista/Seven -> Clic droit puis " Exécuter en tant que........... " )

L'outil va télécharger automatiquement la dernière version de TDSSKiller puis lancera une analyse.

Patiente pendant le scan. A la fin de l'analyse, appuies sur une touche. Un rapport va s'ouvrir.

▶ Copie/Colle son contenu dans ta prochaine réponse.

Note : Le rapport se trouve également sous C:\tdsskiller.txt.



- Pour beaucoup, La vrai devise de notre monde contemporain est "omnia illico" (tout, tout de suite).

Adélaïde ...
1
Utilisateur anonyme
12 avril 2011 à 23:48
Après avoir bien redémarrer le PC,


▨ Télécharge ad-remover(de C_XX) sur ton Bureau

▨ Déconnecte toi et ferme toutes les applications en cours

▨ Double-clique sur l'icône AD-Remover

▨ Au menu principal, clique sur "NETTOYER"

▨ Confirme le lancement de l'analyse et laisse l'outil travailler

▨ Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report-CLEAN.txt )

1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
13 avril 2011 à 12:45
Le Rootkit TDSS n'est pas revenu, se sont donc des restes, je te les feras viré plus tard, on a encore du pain sur la planche ;) .


Attention, avant de commencer, lit attentivement la procédure, et imprime la


Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.

Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

▶ Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

/!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\

tutoriel combofix

▶ Fais un clic droit sur le lien ci dessous, choisi "Enregistrer la cible du lien sous", comme destination : ton Bureau, change son nom (ton_pseudo.exe par exemple) :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

/!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\

▶ Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

▶ ▶ SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

▶ Mets-le en langue française F

▶ Tape sur la touche 1 (Yes) pour démarrer le scan.


▶ Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC


En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

▶ Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

▶ ▶ /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

▶ Note : Le rapport se trouve également là : C:\ComboFix.txt
1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
13 avril 2011 à 12:52
à suivre !
0
Utilisateur anonyme
13 avril 2011 à 15:36
je suis ;)
0
jeuxde20heures Messages postés 91 Date d'inscription mercredi 13 avril 2011 Statut Membre Dernière intervention 18 février 2016 2
Modifié par jeuxde20heures le 13/04/2011 à 23:40
Qu' est ce que cela veut dire une version pirate de windows ?
J'utilise la version installée fournie sur le Pc acheté neuf il y a 5 ans et j'ai reformaté plusieurs fois à partir de son systeme de restauration interne.

Est ce qu'en reformatant, le problème sera résolu ?
1
Utilisateur anonyme
13 avril 2011 à 23:41
Re,

désoler pour ce que j'ai dit plus haut.
Apres recherche tu as bien une version legal de Windows, il est inutil de formater ;)

Je te prepare la suite de la désinfection.

Encore désoler :$
0
jeuxde20heures Messages postés 91 Date d'inscription mercredi 13 avril 2011 Statut Membre Dernière intervention 18 février 2016 2
13 avril 2011 à 23:42
oki tu me rasssures. Merci encore
0
Utilisateur anonyme
13 avril 2011 à 23:48
De rien.
0
Bonsoir,

désolé du delais.

Alors pour une petite verification, tu pourras me faire annalyser ce fichier sur virustotal :
==>
Procedure:

-Rends toi sur ce site : https://www.virustotal.com/gui/Clique sur parcourir.

-Cherche ce fichier dans la fenêtre qui va s'ouvrir => c:\windows\regedit.exe
( tu peux aussi copier le chemain, et le coller dans l'une des deux barres de recherche de celle-ci )

Puis clique sur send file.
puis reanalyse

copie et colle moi le rapport de détection dans ta prochaine reponse.
- Pour beaucoup, La vrai devise de notre monde contemporain est "omnia illico" (tout, tout de suite).

Adélaïde ...
1
jeuxde20heures Messages postés 91 Date d'inscription mercredi 13 avril 2011 Statut Membre Dernière intervention 18 février 2016 2
Modifié par jeuxde20heures le 20/04/2011 à 23:12
Un grand merci Louloutte et Électricien pour votre précieuse aide.
Grâce à vos conseils d'experts mon PC à retrouvé une seconde jeunesse, ce que je n'aurais jamais pu faire tout seul.
Encore 1000 mercis à tous les 2 ;-)
1
super20heures
12 avril 2011 à 07:53
Merci pour votre réponse. J'ai fait le rapport mais je n'arrive pas à l'heberger chez ci-joint. Il y a un problème de réinitialisation.
Existe t il un autre moyen de vous transmettre ce rapport ?

Merci
0
Bonjour,

éssais d'héberger le rapport soit sur http://www.cijoint.fr/
Ou ici :


http://security-domain.be/SecurityUpload/index.php/home

Clique sur Parcourir => cherche ton rapport => Puis envois le .

Ensuite, copie et colle moi le lien de téléchargement dans ta prochaine reponse ;)
0
super20heures
12 avril 2011 à 21:19
Je n'ai pas reussi à le loger sur l'un des deux sites, alors je l'ai mis ici :

http://jeuxde20h.free.fr/ZHPDiag.txt


Fais en bon usage et encore merci pour ton attention


Blaise
0
super20heures
12 avril 2011 à 22:33
Voici le rapport de TDSSKiller au format .txt au lien ci-dessous:

http://jeuxde20h.free.fr/TDSSKiller.txt
0
Parfait.

On continu avec MalwareBytes Anti Malware (MBAM).

- Télécharge Malwarebytes Anti-Malware (MBAM) ==> https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

- Installe-le en vérifiant que la case de mise à jour soit bien cochée en fin d'installation.

- Après la mise à jour, lance-le et coche "Examen Rapide". Puis "Rechercher".

- Si MBAM trouve quelque chose: fais "Voir les résultats" puis "Supprimer la sélection".

- Poste le rapport généré.


- Pour beaucoup, La vrai devise de notre monde contemporain est "omnia illico" (tout, tout de suite).

Adélaïde ...
0
super20heures
12 avril 2011 à 23:06
ok c'est en cours pour malwarebytes.

pour TDSSKiller, est ce que je dois faire un reboot à la fin pour nettoyer le rootkit trouvé ?
0
Utilisateur anonyme
12 avril 2011 à 23:17
oui c'était utile pour finaliser le netoyage.

Tu rebooteras bien à la fin de suppression d'MBAM.

=D
0
super20heures
12 avril 2011 à 23:40
voici le rapport MBAm :

http://jeuxde20h.free.fr/mbam.txt

J'ai tout supprimé et vidé la quarantaine.
0
Utilisateur anonyme
12 avril 2011 à 23:41
as-tu bien redémarrer le PC ?
0
super20heures
12 avril 2011 à 23:51
oui pour la première fois j'ai réussi a l'éteindre par la procédure normale , c'est a dire sans débrancher par la prise et apparemment le rootkit n'est plus détecte par TDSSKiller.
0
voici le rapport AD Remover :

http://jeuxde20h.free.fr/Adreport.txt

Je réussis maintenant à éteindre le Pc par les commandes windows et il est déjà bien plus rapide.
La touche f11 de restauration du système est a nouveau opérationnelle et les points de restauration ne sont plus effacés.
Dans le pire des cas, je peux toujours reformater tout mon PC vers son état d'origine.

Vois-tu encore d'autres problèmes ?
0
super20heures
13 avril 2011 à 09:14
voici le dernier ZHPDiag :

http://jeuxde20h.free.fr/ZHPDiag1304.txt
0
Bonjour,

mauvaise nouvelle,
Le rootkit TDSS est revenu, tu as encore un autre rootkit ...
On a encore pas fini.
Une grande parti des malwares ont disparu grace à MBAM et pas à ad-remover puisque tu ne l'as pas passé en mode SUPPRESSION comme demander.
Mais les adwares sont parti, MBAM a fait du bon boulot.



Lance TDSSKiller qui est sur ton bureau


Patiente pendant le scan. A la fin de l'analyse, appuies sur une touche. Un rapport va s'ouvrir.

Reboot bien ;)

Copie/Colle son contenu dans ta prochaine réponse.

Note : Le rapport se trouve également sous C:\tdsskiller.txt.



- Pour beaucoup, La vrai devise de notre monde contemporain est "omnia illico" (tout, tout de suite).

Adélaïde ...
0
le TDSS n'est pas revenu, les lignes 081 restent après TDSSKiller ;)
c'est des restes, il faudra juste les fixer a la fin :)

je t'explique en MP ;)
0
Utilisateur anonyme
13 avril 2011 à 11:51
salut, oki kevin
Merci bien.
0
je viens de faire un scan TDSSKiller voici le rapport :

http://jeuxde20h.free.fr/TD1304.txt

par derrière j'ai refait un MBAM , il y avait 1 infection et je l'ai supprimée voici le rapport :

http://jeuxde20h.free.fr/mbam1304.txt
0
merci pour ta réponse voici le rapport combofix:

http://jeuxde20h.free.fr/ComboFix.txt
0
Salut,

je suis désoler pour toi mais continuer à te désinfecter serait peine perdu puisque tu utilises une version pirate de Windows.

S2 hnkedyok;Realtek 10/100/1000 NIC Family all in one NDIS XP Support;c:\windows\System32\svchost.exe -k netsvcs [16/08/2004 17:41 14336]


Ta carte reseau est routkitée

De plus, tes fichier system ne sont pas signés microsoft.




- Pour beaucoup, La vrai devise de notre monde contemporain est "omnia illico" (tout, tout de suite).

Adélaïde ...
0
Utilisateur anonyme
13 avril 2011 à 15:55
coucou louloutte :-)
sur le rapport de CF :


2011-04-11 13:22 . 2011-04-13 08:02 -------- d-----w- d:\documents and settings\darry cool\Application Data\0818A12A9B7983D2D48E426A23B22893
2011-04-03 11:08 . 2011-04-03 11:08 -------- d-----w- c:\program files\Loaris



sur le rapport de zhpdiag :

O42 - Logiciel: Loaris Trojan Remover 1.2 - (.Loaris, Inc..) [HKLM] -- {29988DC6-9C4A-49B2-AC86-5C380B29ADB9}_is1
[HKCU\Software\GAGEZ8R8ZB]
O64 - Services: CurCS - (.not file.) - AMService (AMService) .(...) - LEGACY_AMSERVICE
O64 - Services: CurCS - (.not file.) - RkHit (RkHit) .(...) - LEGACY_RKHIT
O64 - Services: CurCS - (.not file.) - SSHNAS (SSHNAS) .(...) - LEGACY_SSHNAS
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe
[HKLM\Software\Classes\AppID\{d2083641-e57f-4eab-bb85-0582424f4a29}]
[HKLM\Software\Classes\Installer\UpgradeCodes\CC94835868BCA58489B0D79DE655BCB1] [HKCU\Software\Loaris]
O43 - CFD: 03/04/2011 - 13:08:54 - [28140106] ----D- C:\Program Files\Loaris
O64 - Services: CurCS - (.not file.) - 485028b0 (485028b0) .(...) - LEGACY_485028B0


:P
0