Mode sans échec impossible : rootkit ?

cedric -  
 cedric -
Bonjour,

Depuis quelques temps je suppose que mon portable ACER sous Windows 7 Home Premium est infecté par un keylogger ou un rootkit. J'ai testé pas mal d'antivirus, et autres anti malware mais aucun a été capable de trouver quoi que ce soit.

Autre indice, je suis dans l'impossibilité de taper des guillemets et trema avec mon clavier.

J'ai donc tenté d'analyser mon PC en mode sans échec avec Kaspersky AVP removal tool, mais dès que je lance une session en mode sans échec, mon PC reboot avant meme (saleté de circonflexe manquant) que le boot soit totalement terminé.

Une idée, un conseil ?

Merci pour votre aide.

A voir également:

15 réponses

Xplode Messages postés 9212 Statut Contributeur sécurité 726
 
Hello,

Ton PC démarre donc en mode normal ?
0
cedric
 
Bonjour,

Exactement, mon PC marche parfaitement en mode normal... mis à part l'histoire des accents...

Bizarre non ?
0
Xplode Messages postés 9212 Statut Contributeur sécurité 726
 
Ouep.. enfin en général tout s'explique ;-)

Fais ceci pour qu'on y voit plus clair ( enfin surtout moi lol ) :

▶▷▶▷▶▷▶▷▶▷ ZHPDiag ◁◀◁◀◁◀◁◀◁◀


◈ Nous allons effectuer un diagnostic de ton ordinateur, pour ce faire, télécharge ZHPDiag ( de Nicolas Coolman ).

◈ Exécute l'installateur -> /!\ Coche la case " créer une icône sur le bureau " /!\

◈ Lance le en double cliquant sur l'icône ZHPDiag qui se trouve sur ton bureau.

Note : Sous Vista/Seven : Clic droit sur l'icône -> " Exécuter en tant qu'administrateur "

◈ Clique sur l'icône en forme de loupe en haut à gauche ( Lancer le diagnostic ).

◈ Une fois l'analyse terminée, clique sur l'icône en forme de disquette bleue puis sauvegarde le fichier sur ton bureau.

◈ Rend toi sur cjoint puis clique sur " Parcourir ".

◈ Sélectionne le fichier ZHPDiag.txt présent sur ton bureau, puis clique sur " Ouvrir ".

◈ Clique ensuite sur " Créer le lien cjoint " puis copie/colle dans ta prochaine réponse le lien créé.
0
cedric
 
Merci pour le guide, voilà le résultat..


http://cjoint.com/?1empPcrcdtY

Au plaisir de te lire :)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Xplode Messages postés 9212 Statut Contributeur sécurité 726
 
Pas grand chose dans le rapport.. On va quand même vérifier que la clé SafeBoot est fonctionnelle :

▶▷▶▷▶▷▶▷▶▷ Findykill - Recherche ◁◀◁◀◁◀◁◀◁◀


◈ Télécharge Findykill ( d'El desaparecido ) sur ton bureau.

◈ Lance Findykill ( Utilisateurs de vista/seven -> Clic droit puis "Exécuter en tant qu'administrateur" ).

◈ Choisis la langue souhaitée ( F pour Français ) puis valide en appuyant sur Entrée.

◈ Au menu principal, choisis l'option n°1 ( Recherche ) puis patiente pendant le scan.

◈ A la fin du scan, un rapport s'ouvrira. Copie/Colle son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\FyK.txt
0
cedric
 
Et voici le rapport :

http://cjoint.com/?ADmvTepesjT

impossible de l'envoyer dans le corps du texte
0
Xplode Messages postés 9212 Statut Contributeur sécurité 726
 
# Mode sans echec : OK

Visiblement le mode sans échec est ok. On va faire une analyse complémentaire :

Rends toi sur http://www.gmer.net/ et clique sur "Download EXE" pour télécharger Gmer (sous un nom aléatoire, pour éviter qu'il soit bloqué par une infection)

Lance Gmer (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)

Dans l'onglet "Rootkit", clique sur "Scan" puis patiente.

A la fin, clique sur "Save" et enregistre le rapport sur ton Bureau au format .txt

Héberge le rapport sur http://www.cijoint.fr/ , puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.
0
cedric
 
Bonjour,

Voici le résultat :


GMER 1.0.15.15570 - http://www.gmer.net
Rootkit scan 2011-04-13 09:31:18
Windows 6.1.7600
Running: jaimere.exe


---- Files - GMER 1.0.15 ----

File C:\Users\Cedric\AppData\Roaming\Trusteer\Rapport\user\store\user\rapport_var_0.cfg.data 0 bytes

---- EOF - GMER 1.0.15 ----
0
Xplode Messages postés 9212 Statut Contributeur sécurité 726
 
Hum.. rien ici non plus. C'est vraiment étrange ton problème... Essaie ceci :

▶▷▶▷▶▷▶▷▶▷ OTL - Analyse ◁◀◁◀◁◀◁◀◁◀


◈ Télécharge OTL ( d'Old Timer ) sur ton bureau.

◈ Lance le, coche la case "Tous les utilisateurs"

◈ Sous la partie "Personnalisation", copie/colle ce texte :

netsvcs
drivers32
msconfig
safebootminimal
safebootnetwork
activex
c:\windows\*.* /U
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /s
reg query "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv" /v ImagePath /c
reg query "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BITS" /v ImagePath /c
HKLM\SOFTWARE\Microsoft\Internet Explorer|FEATURE_BROWSER_EMULATION /RS
HKCU\SOFTWARE\Microsoft\Internet Explorer|FEATURE_BROWSER_EMULATION /RS


◈ Puis clique sur le bouton [Analyse]

◈ Patiente jusqu'à l'ouverture des deux rapports OTL.txt et Extras.txt

◈ Rends toi sur cjoint et clique sur [Parcourir]

◈ Sélectionne le fichier OTL.txt et clique sur [Ouvrir]

◈ Enfin, clique sur [Créer le lien cjoint] et copie/colle le lien créé dans ta prochaine réponse.

Note : Fais de même avec le rapport Extras.txt
0
cedric
 
Effectivement ca fait quelques semaines que je cherche une solution...

Pour OTL petit bug, à la fin du scan j'ai une erreur, le programme ne peut pas créer le script command.bat, ca doit etre une erreur de programmation parce que dans le chemin d'accès j'ai un double slash "c://..."

Du coup je n'ai pas accès au rapport...
0
Xplode Messages postés 9212 Statut Contributeur sécurité 726
 
Bouarf nan c'est pas une erreur de programmation, les double slash c'est normal ;-)

Essaie avec le texte suivant dans personnalisation :

netsvcs
drivers32
msconfig
safebootminimal
safebootnetwork
activex
0
cedric
 
Là ça a bien marché

Le rapport se trouve ici

http://cjoint.com/?0DnoCgcoC6q

Merci
0
Xplode Messages postés 9212 Statut Contributeur sécurité 726
 
Tu utilises Hyper-V ?

Relance OTL, sous "personnalisation" copie/colle ceci :

SafeBootMin MCODS - Reg Error: Value error.
SafeBootNet MCODS - Reg Error: Value error.
SafeBootNet: McMPFSvc - Service


clique sur [correction] puis poste moi le rapport.
Essaie ensuite de redémarrer le PC en mode sans échec
0
cedric
 
Non je n'utilise pas Hyper-V ou alors à l'insu de mon plein gré ;)

Voici le rapport obtenu :


Error: Unable to interpret <SafeBootMin MCODS - Reg Error: Value error. > in the current context!
Error: Unable to interpret <SafeBootNet MCODS - Reg Error: Value error. > in the current context!
Error: Unable to interpret <SafeBootNet: McMPFSvc - Service > in the current context!

OTL by OldTimer - Version 3.2.22.3 log created on 04132011_161509
0
Xplode Messages postés 9212 Statut Contributeur sécurité 726
 
Oups petite erreur de ma part !

copie/colle ceci :

:OTL
SafeBootMin MCODS - Reg Error: Value error.
SafeBootNet MCODS - Reg Error: Value error.
SafeBootNet: McMPFSvc - Service

Et clique sur [Correction]
0
cedric
 
Alors la suite...

Cette fois OTL a bien fait les modifs et a redémarré l'OS.

Windows a procéder à une correction des fichiers de démarrage.

AU final pas de changement, toujours pas d'accents, le mode sans échec plante avant meme que je n'ai entré le MDP de l'utilisateur.

En démarrage normal j'ai juste Kaspersky AVP Removal Tool qui me demande de procéder à des modifs alors que j'ai rien demandé...
0
cedric
 
Me revoilà, j'ai à nouveau essayé de faire un démarrage en mode sans échec mais toujours le même problème, le PC redémarre avant la fin du chargement complet...

Est ce qu'un rootkit pourrait être à l'origine de ce plantage ? Comme une sorte d'autoprotection ?
0