Virus Farceur ? BKDR_TDSS.SMZ
Fermé
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
-
22 avril 2011 à 08:27
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 - 2 mai 2011 à 08:43
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 - 2 mai 2011 à 08:43
A voir également:
- Virus Farceur ? BKDR_TDSS.SMZ
- Youtu.be virus - Accueil - Guide virus
- Svchost.exe virus - Guide
- Faux message virus ordinateur - Accueil - Arnaque
- Virus mcafee - Accueil - Piratage
- Tinyurl.com virus - Forum Virus
17 réponses
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
22 avril 2011 à 12:05
22 avril 2011 à 12:05
Bonjour,
Bienvenue sur CCM !
Nous allons essayer de régler ton problème ensemble. D'abord, quelques rappels :
- N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre)
- N'hésite pas à poser des questions en cas de besoin ;)
- Sois patient(e) quand tu postes un message, je ne réponds pas instantanément : je suis bénévole et je ne suis pas en permanence devant mon ordinateur. Mais rassure toi, je ne laisse jamais tomber personne ;)
- La désinfection (si nécessaire) va se dérouler en plusieurs étapes. Même si les symptômes de l'infection disparaissent, la désinfection ne sera terminée que quand je te le confirmerai --> Merci de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.
Effectivement, ton ordinateur est très infecté. Commence par utiliser cet outil de désinfection spécifique au rootkit TDSS (détecté par ton antivirus) :
* Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
* Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
* Clique sur [Start Scan] pour démarrer l'analyse.
* Si des éléments sont trouvés, clique sur [Continue] puis sur [Reboot Now]
* Un rapport s'ouvrira au redémarrage de l'ordinateur.
* Copie/colle son contenu dans ta prochaine réponse.
Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt
Ensuite, même si les symptômes disparaissent, utilise ce logiciel de diagnostic (il est plus complet que Hijackthis) :
* Télécharge ZHPDiag (de Nicolas Coolman)
* Lance le (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)
* Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Rends toi sur ce site, clique sur "Parcourir" et sélectionne le rapport de ZHPDiag, choisis une durée de conservation illimitée et clique sur "créer le lien Cjoint". Copie/colle le lien fourni dans ta prochaine réponse sur le forum
Bienvenue sur CCM !
Nous allons essayer de régler ton problème ensemble. D'abord, quelques rappels :
- N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre)
- N'hésite pas à poser des questions en cas de besoin ;)
- Sois patient(e) quand tu postes un message, je ne réponds pas instantanément : je suis bénévole et je ne suis pas en permanence devant mon ordinateur. Mais rassure toi, je ne laisse jamais tomber personne ;)
- La désinfection (si nécessaire) va se dérouler en plusieurs étapes. Même si les symptômes de l'infection disparaissent, la désinfection ne sera terminée que quand je te le confirmerai --> Merci de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.
Effectivement, ton ordinateur est très infecté. Commence par utiliser cet outil de désinfection spécifique au rootkit TDSS (détecté par ton antivirus) :
* Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
* Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
* Clique sur [Start Scan] pour démarrer l'analyse.
* Si des éléments sont trouvés, clique sur [Continue] puis sur [Reboot Now]
* Un rapport s'ouvrira au redémarrage de l'ordinateur.
* Copie/colle son contenu dans ta prochaine réponse.
Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt
Ensuite, même si les symptômes disparaissent, utilise ce logiciel de diagnostic (il est plus complet que Hijackthis) :
* Télécharge ZHPDiag (de Nicolas Coolman)
* Lance le (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)
* Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Rends toi sur ce site, clique sur "Parcourir" et sélectionne le rapport de ZHPDiag, choisis une durée de conservation illimitée et clique sur "créer le lien Cjoint". Copie/colle le lien fourni dans ta prochaine réponse sur le forum
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
22 avril 2011 à 14:45
22 avril 2011 à 14:45
Merci anthony5151
Malheureusement lorsque je lance TDSSKiller j'ai un message d'erreur " can not read drive "
et l'autre ZHPDiag pas les droit administrateur... pc de boulot
et pour l'histoire je viens de le récuperer de la maintenance ;qui m'a passé un savon à cause de mon utilisation éfrénée sur le net (de chez moi ) mais c'est juste en voulant downloader un episode de ma serie préférée : ploum pendant le telechargement...
je pense que je suis dans la merde...
c'est ma faute d'habitude je fais tout mes downloads via Linux...et la seule fois que je le fais de windows ça chie
Malheureusement lorsque je lance TDSSKiller j'ai un message d'erreur " can not read drive "
et l'autre ZHPDiag pas les droit administrateur... pc de boulot
et pour l'histoire je viens de le récuperer de la maintenance ;qui m'a passé un savon à cause de mon utilisation éfrénée sur le net (de chez moi ) mais c'est juste en voulant downloader un episode de ma serie préférée : ploum pendant le telechargement...
je pense que je suis dans la merde...
c'est ma faute d'habitude je fais tout mes downloads via Linux...et la seule fois que je le fais de windows ça chie
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
22 avril 2011 à 15:17
22 avril 2011 à 15:17
La maintenance a désinfecté l'ordi ?
Sinon effectivement, ça va être plus difficile de t'aider sans les droits d'administrateur, mais pas forcément impossible.
L'infection d'un ordi sous Windows n'est pas une fatalité, il faut juste savoir quoi faire pour le sécuriser ;)
Sinon effectivement, ça va être plus difficile de t'aider sans les droits d'administrateur, mais pas forcément impossible.
L'infection d'un ordi sous Windows n'est pas une fatalité, il faut juste savoir quoi faire pour le sécuriser ;)
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
22 avril 2011 à 15:38
22 avril 2011 à 15:38
Ok chuis prêt
si tu as la possibilité de faire quelque chose sans les droits d'admin je prends,
De mon coté je vais tenté un forcing pour avoir le mots de passe admin
si tu as la possibilité de faire quelque chose sans les droits d'admin je prends,
De mon coté je vais tenté un forcing pour avoir le mots de passe admin
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
22 avril 2011 à 16:47
22 avril 2011 à 16:47
On va utiliser un LiveCD : suis ce tutoriel illustré pour faire un diagnostic avec OTLPE. Poste le rapport quand tu auras terminé, je te donnerais des conseils à partir de ce rapport ;)
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
Modifié par mykae12 le 26/04/2011 à 14:54
Modifié par mykae12 le 26/04/2011 à 14:54
hello Anthony5151 ,
Aprés un weekend de pâques arrosé je reviens vers toi.
J'ai demarrer donc avec le live Cd ,et suivis les consignes du tuto , en voici le resultat:
Rapport de OTLPE :
http://www.cijoint.fr/cjlink.php?file=cj201104/cij62ZT83B.txt
Attends instructions...
Aprés un weekend de pâques arrosé je reviens vers toi.
J'ai demarrer donc avec le live Cd ,et suivis les consignes du tuto , en voici le resultat:
Rapport de OTLPE :
http://www.cijoint.fr/cjlink.php?file=cj201104/cij62ZT83B.txt
Attends instructions...
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
27 avril 2011 à 03:22
27 avril 2011 à 03:22
* Démarre sur le CD de OTLPE de la même façon.
* Une fois sur le Bureau, lance OTL
* Copie/colle ce script en entier dans la zone "custom scans"
* Clique sur « Run Fix » et laisse l'outil travailler.
* Copie/colle la totalité du rapport dans ta prochaine réponse.
Je vois aussi sur ce rapport que tu as téléchargé Combofix (évite de le faire depuis Softonic, ce n'est pas le site officiel de l'outil, il ne propose pas forcément la version la plus récente). Le vrai lien de téléchargement est ici. Si tu l'as utilisé, poste le rapport stp
* Une fois sur le Bureau, lance OTL
* Copie/colle ce script en entier dans la zone "custom scans"
* Clique sur « Run Fix » et laisse l'outil travailler.
* Copie/colle la totalité du rapport dans ta prochaine réponse.
Je vois aussi sur ce rapport que tu as téléchargé Combofix (évite de le faire depuis Softonic, ce n'est pas le site officiel de l'outil, il ne propose pas forcément la version la plus récente). Le vrai lien de téléchargement est ici. Si tu l'as utilisé, poste le rapport stp
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
Modifié par mykae12 le 27/04/2011 à 08:01
Modifié par mykae12 le 27/04/2011 à 08:01
Salut voici le rapport :
pour combofix je m'en occuppe et je poste.
http://www.cijoint.fr/cjlink.php?file=cj201104/cijfwgOvQW.txt
pour combofix je m'en occuppe et je poste.
http://www.cijoint.fr/cjlink.php?file=cj201104/cijfwgOvQW.txt
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
27 avril 2011 à 09:16
27 avril 2011 à 09:16
J'ai tenté de lancer Combofix sur le live Cd de reatogo. Il ne se lance pas, j'ai droit à un message d'erreur :
" Errors encountered while performing the operation look at the information window for more details"
j'attends tes consignes avant de redémarer sur le Xp du disque dur pour lancer combofix
" Errors encountered while performing the operation look at the information window for more details"
j'attends tes consignes avant de redémarer sur le Xp du disque dur pour lancer combofix
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
27 avril 2011 à 12:02
27 avril 2011 à 12:02
Parfait pour le rapport du script OTL :)
N'oublie pas de poster un nouveau rapport de diagnostic de OTL (depuis OTLPE), comme ici.
Pour Combofix, c'est normal, il doit être lancé sur le système et non depuis OTLPE.
Les consignes pour l'utiliser sont indiquées dans le tutoriel (notamment l'importance de désactiver tous les logiciels de protection). Il va également te demander d'installer la console de récupération : tu dois absolument accepter.
N'oublie pas de poster un nouveau rapport de diagnostic de OTL (depuis OTLPE), comme ici.
Pour Combofix, c'est normal, il doit être lancé sur le système et non depuis OTLPE.
Les consignes pour l'utiliser sont indiquées dans le tutoriel (notamment l'importance de désactiver tous les logiciels de protection). Il va également te demander d'installer la console de récupération : tu dois absolument accepter.
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
27 avril 2011 à 13:34
27 avril 2011 à 13:34
Pour l'instant voici le rapport OTL comme dans le tuto illustré ( scan + le script donné dans le tuto )
http://www.cijoint.fr/cjlink.php?file=cj201104/cijciv4yqt.txt
je tentes de lancer l'installation de combofix sur le système
http://www.cijoint.fr/cjlink.php?file=cj201104/cijciv4yqt.txt
je tentes de lancer l'installation de combofix sur le système
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
27 avril 2011 à 14:02
27 avril 2011 à 14:02
Ok, c'est bon pour OTL :)
Tiens moi au courant pour Combofix.
Tiens moi au courant pour Combofix.
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
27 avril 2011 à 14:25
27 avril 2011 à 14:25
arrh ! je ne peux lancer pas Combofix , toujours le meme message d'erreur...
Je n'arrive pas à descativer le logiciel de protection(OFFICE SCAN de Trendmicro) il me demande un mot de passe...
Je n'arrive pas à descativer le logiciel de protection(OFFICE SCAN de Trendmicro) il me demande un mot de passe...
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
27 avril 2011 à 14:35
27 avril 2011 à 14:35
Ok, laisse tomber Combofix. On a désinfecté tout ce qui était visible depuis OTLPE, le rapport ne montre plus d'infection.
Est-ce que l'antivirus détecte toujours des choses ? Si tu le souhaites, tu peux encore faire deux autres scans de vérification :
1) MalwareBytes :
* Télécharge et installe Malwarebytes' Anti-Malware
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
* Sélectionne tes disques durs" puis clique sur "Lancer l'examen"
* A la fin de l'analyse, clique sur Afficher les résultats
* Coche tous les éléments détectés puis clique sur Supprimer la sélection
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Poste dans ta prochaine réponse le rapport apparaissant après la suppression stp
2) Une analyse antivirus avec un LiveCD : https://forum.pcastuces.com/analyse_antivirus_par_un_live_cd-f31s36.htm
Est-ce que l'antivirus détecte toujours des choses ? Si tu le souhaites, tu peux encore faire deux autres scans de vérification :
1) MalwareBytes :
* Télécharge et installe Malwarebytes' Anti-Malware
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
* Sélectionne tes disques durs" puis clique sur "Lancer l'examen"
* A la fin de l'analyse, clique sur Afficher les résultats
* Coche tous les éléments détectés puis clique sur Supprimer la sélection
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Poste dans ta prochaine réponse le rapport apparaissant après la suppression stp
2) Une analyse antivirus avec un LiveCD : https://forum.pcastuces.com/analyse_antivirus_par_un_live_cd-f31s36.htm
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
27 avril 2011 à 16:41
27 avril 2011 à 16:41
pour Malwarebyte's Anti-Malware c'est mort... Pas de droit admin..
L'anti virus officeScan de mon pc est en train de scaner le systeme
ensuite je relancerais le live cd pour l'analyse antivirus.
En fait depuis le fix de OTL , le systeme n'affiche plus de message comme quoi le disque dur est endommagé.
Par contre tous les fichers dans mes documents et programes file sont en lecture cachée et read only. J'ai pris l'initiative des les changer pour les rendre visibles et enlever le read only (pour programmes files).
Le truc bizzare est que je n'ai plus les raccourcis dans le menu démarrer , je pense que je dois les remettre manuellement?
Le scan de antivirus du systeme vient de se terminer "Pas de virus détecté" Cool
Je lance le live Cd
la suite au prochain épisode
L'anti virus officeScan de mon pc est en train de scaner le systeme
ensuite je relancerais le live cd pour l'analyse antivirus.
En fait depuis le fix de OTL , le systeme n'affiche plus de message comme quoi le disque dur est endommagé.
Par contre tous les fichers dans mes documents et programes file sont en lecture cachée et read only. J'ai pris l'initiative des les changer pour les rendre visibles et enlever le read only (pour programmes files).
Le truc bizzare est que je n'ai plus les raccourcis dans le menu démarrer , je pense que je dois les remettre manuellement?
Le scan de antivirus du systeme vient de se terminer "Pas de virus détecté" Cool
Je lance le live Cd
la suite au prochain épisode
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
27 avril 2011 à 20:24
27 avril 2011 à 20:24
Ok ;)
mykae12
Messages postés
10
Date d'inscription
vendredi 22 avril 2011
Statut
Membre
Dernière intervention
28 avril 2011
28 avril 2011 à 20:29
28 avril 2011 à 20:29
Bon j'ai fais le scan de Dr WEB , 4h de scan... ça rigole pas !
alors je n'ai pas pu voir assez longuement le rapport mais il y avait une vintaine de fichiers infectés...
Est- ce que Dr WEB a t-il désincfecté les fichiers ou dois-je faire encore quelchose?
en tout cas merci Anthony, tu m'as évité un aller retour en allemagne pour prendre une soufflante.
attend instruction ;-)
alors je n'ai pas pu voir assez longuement le rapport mais il y avait une vintaine de fichiers infectés...
Est- ce que Dr WEB a t-il désincfecté les fichiers ou dois-je faire encore quelchose?
en tout cas merci Anthony, tu m'as évité un aller retour en allemagne pour prendre une soufflante.
attend instruction ;-)
anthony5151
Messages postés
10573
Date d'inscription
vendredi 27 juin 2008
Statut
Contributeur sécurité
Dernière intervention
2 mars 2015
790
2 mai 2011 à 08:43
2 mai 2011 à 08:43
Je suis vraiment désolé pour le délai de réponse.
Sans un rapport de DrWeb, je vais avoir du mal à te répondre ;) Si tu veux assurer le coup, n'hésite pas à faire aussi le scan du LiveCD Avira. Mais pour moi ton ordinateur est sain.
Je vais maintenant te donner des conseils pour terminer le nettoyage et sécuriser ton ordinateur. J'espère que tu pourras les appliquer sans les droits d'admin (ou qu'on te les accordera pour ces manipulations là). Comme je ne dispose pas des rapports habituels (ZHPDiag), je vais devoir procéder en plusieurs fois. Voici la première partie :
* Il faut mettre à jour tous tes programmes pour combler des failles de sécurité. Pour identifier les principaux programmes qui ont besoin d'être mis à jour, tu peux utiliser RIC-Run (de Ric025). Lance le --> Clique sur "Mises à jour" --> "Rapport des versions actuelles" --> Clique sur OK et poste le rapport qui va apparaitre
* Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'utiliser le navigateur Firefox avec les deux extensions de sécurité suivantes :
AdBlockPlus pour bloquer les publicités ;
WOT, pour t'avertir des sites web dangereux.
* Si tu préfères utiliser Google Chrome, il existe des extensions équivalentes :
- WOT
- AdBlock
* S'il n'y a que Internet Explorer et qu'il t'est impossible d'installer un autre navigateur, WOT est aussi disponible pour ce navigateur (ici), mais il n'existe pas d'équivalent à AdBlockPlus à ma connaissance.
Sans un rapport de DrWeb, je vais avoir du mal à te répondre ;) Si tu veux assurer le coup, n'hésite pas à faire aussi le scan du LiveCD Avira. Mais pour moi ton ordinateur est sain.
Je vais maintenant te donner des conseils pour terminer le nettoyage et sécuriser ton ordinateur. J'espère que tu pourras les appliquer sans les droits d'admin (ou qu'on te les accordera pour ces manipulations là). Comme je ne dispose pas des rapports habituels (ZHPDiag), je vais devoir procéder en plusieurs fois. Voici la première partie :
* Il faut mettre à jour tous tes programmes pour combler des failles de sécurité. Pour identifier les principaux programmes qui ont besoin d'être mis à jour, tu peux utiliser RIC-Run (de Ric025). Lance le --> Clique sur "Mises à jour" --> "Rapport des versions actuelles" --> Clique sur OK et poste le rapport qui va apparaitre
* Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'utiliser le navigateur Firefox avec les deux extensions de sécurité suivantes :
AdBlockPlus pour bloquer les publicités ;
WOT, pour t'avertir des sites web dangereux.
* Si tu préfères utiliser Google Chrome, il existe des extensions équivalentes :
- WOT
- AdBlock
* S'il n'y a que Internet Explorer et qu'il t'est impossible d'installer un autre navigateur, WOT est aussi disponible pour ce navigateur (ici), mais il n'existe pas d'équivalent à AdBlockPlus à ma connaissance.