Suppression fichier "sys" impossible

tof74410 -  
 g3n-h@ckm@n -
Bonjour,
Je voudrais supprimer un fichier (le nom est aléatoire.sys) qui a toutes les chances d'être un virus. J'ai essayé Killbox en mode suppression au démarrage, remplacement par un dummy mais rien à faire.
Quand je scanne le dossier ou il se trouve: Windows/system32/drivers, il fait planter tous les antivirus que j'ai essayé dont Norton Power Eraser. Il fait également planter ZHPDiag. Le clic droit sur le fichier fait aussi planter explorer.
Pour l'instant l'infection est "jugulée" Il me crée des EXE à la racine de Windows qui sont mis en quarantaine par Panda. Ca fait quelques jours que je me bats avec des rogues que j'ai réussi à plus ou moins éradiquer avec Rogue Killer et Malwarebytes.
Un dernier recours, je démonte le disque.
Si vous avez une idée?

87 réponses

  • 1
  • 2
  • 3
  • 4
  • 5
Résumé de la discussion

Un fichier suspect nommé aléatoire.sys semble être un virus sur Windows XP, les scans échouant et les antivirus plantant lorsqu'il se trouve dans Windows/system32/drivers, et l'infection créant des EXE en racine Windows.
Plusieurs tentatives ont été tentées, notamment Killbox en démarrage et le remplacement par un dummy, mais le fichier et d'autres composants immunisent les antivirus et provoquent des plantages.
Des outils comme Rogue Killer et Malwarebytes ont permis d'éradiquer certains rogues, mais des EXE apparaissent à la racine de Windows et sont mis en quarantaine par Panda, ce qui exige une analyse poussée.
En cas d'approche complémentaire, une piste consiste à analyser les fichiers suspects via VirusTotal et à partager les liens des analyses pour orienter les prochaines étapes.

Généré automatiquement par IA
sur la base des meilleures réponses
  1. g3n-h@ckm@n
     
    ben fais ! :)
    2
  2. g3n-h@ckm@n
     
    salut

    desactive ton antivirus
    desactive Windows defender si présent
    desactive ton pare-feu

    Ferme toutes tes appilications en cours

    telecharge et enregistre ceci sur ton bureau :

    Pre_Scan

    mirroir :

    http://www.archive-host.com

    s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

    Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

    si 'outil est bloqué par l'infection utilise cette version : Version .pif

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

    Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

    Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
    0
  3. totoff 74410 Messages postés 53 Statut Membre
     
    si ca peut faire avancer, merci
    http://www.cijoint.fr/cjlink.php?file=cj201107/cij1sH3B9s.txt
    0
  4. g3n-h@ckm@n
     
    desinstalle :

    QuickStores-Toolbar
    Adobe Reader 9.0
    Price gong
    Spybot si present

    ======================================

    fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

    ouvre Pre_script et colle ce qui suit en gras, à l'interieur du texte qui s'ouvre ,
    sans les lignes , en une seule fois en le mettant en surbrillance :
    ___________________________________________________
    Registry::
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "SoundMAX"=-
    "QuickTime Task"=-
    "Adobe Reader Speed Launcher"=-
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\nwiz]
    [-HKEY_CURRENT_USER\Software\PriceGong]
    [-HKEY_LOCAL_MACHINE\Software\8322898]
    [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
    "C:\WINDOWS\system32\sessmgr.exe"=C:\WINDOWS\system32\sessmgr.exe:*:Enabled:@xpsp2res.dll,-22019
    "C:\WINDOWS\Network Diagnostic\xpnetdiag.exe"=C:\WINDOWS\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000
    "C:\WINDOWS\system32\mmc.exe"=C:\WINDOWS\system32\mmc.exe:*:Enabled:Microsoft Management Console
    "C:\Program Files\OpenVPN\bin\openvpn.exe"=C:\Program Files\OpenVPN\bin\openvpn.exe:*:Enabled:openvpn
    [HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
    "1900:UDP"=-
    "2869:TCP"=-
    "139:TCP"=-
    "445:TCP"=-
    "137:UDP"=-
    "138:UDP"=-

    file::
    C:\Documents and Settings\All Users\Application Data\common.data
    C:\Documents and Settings\All Users\Application Data\PKP_DLbx.DAT
    C:\Documents and Settings\All Users\Application Data\PKP_DLbz.DAT
    C:\Documents and Settings\All Users\Application Data\PKP_DLck.DAT
    C:\Documents and Settings\All Users\Application Data\PKP_DLdu.DAT
    C:\Documents and Settings\All Users\Application Data\PKP_DLdw.DAT
    C:\Documents and Settings\All Users\Application Data\PKP_DLea.DAT
    C:\Documents and Settings\All Users\Application Data\PKP_DLes.DAT
    C:\Documents and Settings\All Users\Application Data\PKP_DLet.DAT
    C:\Documents and Settings\All Users\Application Data\PKP_DLev.DAT
    C:\Documents and Settings\All Users\Application Data\xml17.tmp
    C:\Documents and Settings\All Users\Application Data\xml18.tmp
    C:\Documents and Settings\All Users\Application Data\xml19.tmp
    C:\Documents and Settings\Ch\Local Settings\Application Data\386m5R1LzqKLAt6
    C:\Documents and Settings\Ch\Local Settings\Application Data\CWoxACXPMt8

    folder::
    C:\Documents and Settings\Ch\Application Data\PriceGong
    C:\Documents and Settings\All Users\Application Data\cF02300DgLcG02300
    C:\Documents and Settings\All Users\Application Data\eM02300JnMgK02300
    C:\Documents and Settings\All Users\Application Data\hI02300DoBgC02300
    C:\Documents and Settings\All Users\Application Data\iM02300BkIfB02300
    C:\Documents and Settings\All Users\Application Data\mG02300EiEeK02300
    C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy

    attrib::

    ___________________________________________________

    copie-le (ctrl+c ou clique droit sur la selection puis => copier)

    puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

    des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

    poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

    si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. totoff 74410 Messages postés 53 Statut Membre
     
    bon, c'est fait.
    Reboot:
    Installation d'Acrobat, je zappe
    puis une alerte de Panda qui me détecte un exe à la racine de windows.
    ??
    0
  7. totoff 74410 Messages postés 53 Statut Membre
     
    voilà:
    http://www.cijoint.fr/cjlink.php?file=cj201107/cij0wnYZCN.txt
    0
  8. totoff 74410 Messages postés 53 Statut Membre
     
    je vire les deux dossiers dans Ap...Data qui n'ont pas été supprimés?
    0
  9. g3n-h@ckm@n
     
    tu peux

    (j'aurais juré que c'était des fichiers...)
    0
  10. totoff 74410 Messages postés 53 Statut Membre
     
    And Now?
    j'ai toujours des exe qui sont générés, 20h 36 et 20h 40 pour le dernier.
    Et quid de mon fichier *.sys?
    0
  11. totoff 74410 Messages postés 53 Statut Membre
     
    en general 6 chiffres et deux lettres, analysé par Virus Total comme tr crypt.xpack.gen ou UDS.DangerousObject.Multi.Generic entre autres. Ca passe pas en mode sans echec et restauration désactivée bien sur
    0
    1. totoff 74410 Messages postés 53 Statut Membre
       
      je peux poster un rapport virus total, c'est pas la matière première qui manque ;-) :-((
      0
  12. totoff 74410 Messages postés 53 Statut Membre
     
    http://www.virustotal.com/file-scan/report.html?id=6f661d80f74f1de430f8ec287f06ed0964278eaa0d93da867e089e539a18728a-1311622318
    0
  13. g3n-h@ckm@n
     
    ▶ Télécharge Reload_TDSSKiller

    ▶ Lance le

    choisis : lancer le nettoyage

    l'outil va automatiquement télécharger la derniere version puis

    TDSSKiller va s'ouvrir , clique sur "Start Scan"

    une fois qu'il a terminé , redemarre s'il te le demande pour finir de nettoyer

    sinon , ferme tdssKiller et le rapport s'affichera sur le bureau

    ▶ Copie/Colle son contenu dans ta prochaine réponse.
    0
  14. totoff 74410 Messages postés 53 Statut Membre
     
    plantage pareil au moment du scan du *.sys
    je vais essayer de bidouiller un truc avec hexedit
    0
  15. g3n-h@ckm@n
     
    non

    ▶ Télécharge : Gmer (by Przemyslaw Gmerek) clique sur "Download EXE" et enregistre-le sur ton bureau

    Desactive toutes tes protections le temps du scan de gMer

    Pour XP => double clique sur gmer.exe
    Pour Vista et 7 => clique droit "executer en tant que...."

    ▶ clique sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

    ▶ Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)

    ¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_developpement_¤¤¤¤¤¤¤¤¤¤
    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤_Pre_scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
    0
  16. totoff 74410 Messages postés 53 Statut Membre
     
    la ca bosse, des petits soucis sur sptd.sys, PavTPK.sys, PavSRK.sys entre autres, toujours dans la directory Windows/system32/drivers mais pas de lignes rouges pour l'instant. On est pas rendu si il scanne tout Program files ;-)
    0
    1. totoff 74410 Messages postés 53 Statut Membre
       
      pas possible de faire copier-coller partiel
      0
  17. g3n-h@ckm@n
     
    colle dans un doc texte et fais-le parvenir via cijoint
    0
  18. totoff 74410 Messages postés 53 Statut Membre
     
    désolé mais je fatigue

    http://www.cijoint.fr/cjlink.php?file=cj201107/cijL3izMlF.txt
    0
  19. g3n-h@ckm@n
     
    ▶ Télécharge Dr Web CureIt sur ton Bureau :

    ▶ redemarre en mode sans échec

    ▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

    ▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

    Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

    ▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
    ▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>

    selectionne tous les disques

    ▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
    ▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
    ▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
    ▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv

    ▶-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses

    ensuite :

    tu m'envoies l'archive comme ceci :

    clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    ▶- Ferme Dr.Web Cureit
    ▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
    0
  • 1
  • 2
  • 3
  • 4
  • 5