Defender, rootkit et autres
Fermé
greg.celine
Messages postés
5
Date d'inscription
jeudi 11 août 2011
Statut
Membre
Dernière intervention
11 août 2011
-
11 août 2011 à 10:47
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 11 août 2011 à 21:24
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 11 août 2011 à 21:24
A voir également:
- Defender, rootkit et autres
- Desactiver windows defender - Guide
- Windows defender - Télécharger - Antivirus & Antimalwares
- Ordinateur bloqué par windows defender - Accueil - Arnaque
- Anti rootkit - Télécharger - Antivirus & Antimalwares
- Rootkit hunter - Télécharger - Antivirus & Antimalwares
6 réponses
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 658
11 août 2011 à 10:58
11 août 2011 à 10:58
Salut,
Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/
* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)
* Lance OTL
* Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.
Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/
* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)
* Lance OTL
* Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 658
11 août 2011 à 15:18
11 août 2011 à 15:18
yep ça l'air pas mal.
Faut voir si tu n'as pas de prb quand tu surfs (style trop de pubs ou redirections Google).
sshnas - c'est Artro et ça vient par des crack ou codecs via des sites pornos :
https://forum.malekal.com/viewtopic.php?t=21809&start=
Spybot et Ad-Aware sont dépassés et inefficaces, à désinstaller.
Fais plus attention à l'avenir....
Maintiens tes logiciel à jour c'est important, utilise ce programme : /faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
Absolument à faire.
Les antivirus ne font pas tout en ce qui concerne la sécurité de ta machine (mettre à jour ses logiciels etc etc)
La meilleur protection reste de connaître les infections pour pouvoir les éviter et avoir de bonne habitude.
Donc faut se documenter.
Un peu de lecture pour éviter les infections :
- connaitre et éviter les infections : https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
- sécuriser son PC : http://forum.malekal.com/comment-securiser-son-ordinateur.html
- lire : http://www.commentcamarche.net/faq/27128-malwares-quels-enjeux-version-synthese
Ce qu'il ne faut pas faire :
Je télécharge n'importe quoi - je m'infecte :
https://forums.commentcamarche.net/forum/affich-19719198-onglets-pub-intempestifs#14
https://forums.commentcamarche.net/forum/affich-18347759-le-nouveau-avast-sonne-trop-souvent#9
Je télécharge depuis n'importe où - je m'infecte : https://forums.commentcamarche.net/forum/affich-19916973-clickpotato-vlc-virus#6
Recommandations sur la sécurité : https://forums.commentcamarche.net/forum/affich-18680013-windows-7-et-antispyware#1
Fonctionnement de quelques catégories de malwares :
https://forums.commentcamarche.net/forum/affich-17725521-virus-programme-troyen
https://forums.commentcamarche.net/forum/affich-17746390-concernant-la-propagation-des-virus
Si tu as des questions sur le fonctionement des malwares.
N'hésite pas.
Faut voir si tu n'as pas de prb quand tu surfs (style trop de pubs ou redirections Google).
sshnas - c'est Artro et ça vient par des crack ou codecs via des sites pornos :
https://forum.malekal.com/viewtopic.php?t=21809&start=
Spybot et Ad-Aware sont dépassés et inefficaces, à désinstaller.
Fais plus attention à l'avenir....
Maintiens tes logiciel à jour c'est important, utilise ce programme : /faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
Absolument à faire.
Les antivirus ne font pas tout en ce qui concerne la sécurité de ta machine (mettre à jour ses logiciels etc etc)
La meilleur protection reste de connaître les infections pour pouvoir les éviter et avoir de bonne habitude.
Donc faut se documenter.
Un peu de lecture pour éviter les infections :
- connaitre et éviter les infections : https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
- sécuriser son PC : http://forum.malekal.com/comment-securiser-son-ordinateur.html
- lire : http://www.commentcamarche.net/faq/27128-malwares-quels-enjeux-version-synthese
Ce qu'il ne faut pas faire :
Je télécharge n'importe quoi - je m'infecte :
https://forums.commentcamarche.net/forum/affich-19719198-onglets-pub-intempestifs#14
https://forums.commentcamarche.net/forum/affich-18347759-le-nouveau-avast-sonne-trop-souvent#9
Je télécharge depuis n'importe où - je m'infecte : https://forums.commentcamarche.net/forum/affich-19916973-clickpotato-vlc-virus#6
Recommandations sur la sécurité : https://forums.commentcamarche.net/forum/affich-18680013-windows-7-et-antispyware#1
Fonctionnement de quelques catégories de malwares :
https://forums.commentcamarche.net/forum/affich-17725521-virus-programme-troyen
https://forums.commentcamarche.net/forum/affich-17746390-concernant-la-propagation-des-virus
Si tu as des questions sur le fonctionement des malwares.
N'hésite pas.
greg.celine
Messages postés
5
Date d'inscription
jeudi 11 août 2011
Statut
Membre
Dernière intervention
11 août 2011
11 août 2011 à 14:48
11 août 2011 à 14:48
Merci pour ta réponse. Voici le lien OTL.
https://pjjoint.malekal.com/files.php?id=7f827cf5a6q12r11n12h135n12u5e9v13r8s10v15v6z8w12p5q6e7r15e12
Mon oeil (pourtant aiguisé) de débutant en la matière ne vois rien.
J'ai vu a un endroit du log une recherche sur sshnas (file not found)... Il a été justement supprimé par Roguekiller. Ca c'est bon signe.
J'avais un doute aussi sur 3 services google upadter service, update google service et service google update. Du coup je les ai désactivés dans msconfig.
Vois-tu quelque chose?
Merci,
Grégory
https://pjjoint.malekal.com/files.php?id=7f827cf5a6q12r11n12h135n12u5e9v13r8s10v15v6z8w12p5q6e7r15e12
Mon oeil (pourtant aiguisé) de débutant en la matière ne vois rien.
J'ai vu a un endroit du log une recherche sur sshnas (file not found)... Il a été justement supprimé par Roguekiller. Ca c'est bon signe.
J'avais un doute aussi sur 3 services google upadter service, update google service et service google update. Du coup je les ai désactivés dans msconfig.
Vois-tu quelque chose?
Merci,
Grégory
greg.celine
Messages postés
5
Date d'inscription
jeudi 11 août 2011
Statut
Membre
Dernière intervention
11 août 2011
11 août 2011 à 15:49
11 août 2011 à 15:49
Ah ben là c'était pas un site porno pourtant ;). Je pense que c'était un site de streaming de série (www.seriesstreaming.fr/). j'ai retrouvé le nom. ou bien mksniper. ou bien par l'intermédiaire d'une des nombreuses pubs qui sont ouvertes sur ces sites.
Bref... Je pensais que le streaming était sûr.....
Je me suis permis de mettre non résolu car j'ai encore un point bizarre et 1 question:
****************
D'après toi c'est quoi le fichier .exe que roguekiller tue à chaque essai?
En fait c'est la seule trace qui reste maintenant mais si ça se trouve c'est un soft tout a fait normal.
Le soft peut s'appeller par example c:\windows\temp\xadf0d.exe mais ça change à chaque démarrage. il a toujours 6 lettres et chiffres mixés.
Dans le rapport OTL que j'ai mis c'est
C:\WINDOWS\Temp\FEC479.EXE
****************
Est-ce qu'il y a des chances pour qu'un intrus ait pu utiliser les trojans et rootkits installés pour installer d'autres logiciels qui donnent un accès plus large au PC et qui eux ne seront pas détectés par MalwareBytes, RogueKiller ou OTL?
Merci,
Greg
Bref... Je pensais que le streaming était sûr.....
Je me suis permis de mettre non résolu car j'ai encore un point bizarre et 1 question:
****************
D'après toi c'est quoi le fichier .exe que roguekiller tue à chaque essai?
En fait c'est la seule trace qui reste maintenant mais si ça se trouve c'est un soft tout a fait normal.
Le soft peut s'appeller par example c:\windows\temp\xadf0d.exe mais ça change à chaque démarrage. il a toujours 6 lettres et chiffres mixés.
Dans le rapport OTL que j'ai mis c'est
C:\WINDOWS\Temp\FEC479.EXE
****************
Est-ce qu'il y a des chances pour qu'un intrus ait pu utiliser les trojans et rootkits installés pour installer d'autres logiciels qui donnent un accès plus large au PC et qui eux ne seront pas détectés par MalwareBytes, RogueKiller ou OTL?
Merci,
Greg
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 658
Modifié par Malekal_morte- le 11/08/2011 à 16:01
Modifié par Malekal_morte- le 11/08/2011 à 16:01
Ton site est OK.
C:\WINDOWS\Temp\FEC479.EXE <= nan c'est ok, même que l'icone est un toutou marron :)
Non Artro, c'est plus un popupBot, ça surf en fond et clic sur des popups de pubs pour rémunérer l'auteur, éventuellent aussi en faisant installer d'autres malwares via les affiliations.
Je pense pas qu'il aie des fonctionnalités de stealer ou contrôle du PC.
tu as un descriptif là : https://securelist.com/the-advertising-botnet/35962/
C:\WINDOWS\Temp\FEC479.EXE <= nan c'est ok, même que l'icone est un toutou marron :)
Non Artro, c'est plus un popupBot, ça surf en fond et clic sur des popups de pubs pour rémunérer l'auteur, éventuellent aussi en faisant installer d'autres malwares via les affiliations.
Je pense pas qu'il aie des fonctionnalités de stealer ou contrôle du PC.
tu as un descriptif là : https://securelist.com/the-advertising-botnet/35962/
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
greg.celine
Messages postés
5
Date d'inscription
jeudi 11 août 2011
Statut
Membre
Dernière intervention
11 août 2011
11 août 2011 à 17:00
11 août 2011 à 17:00
Et pour le rootkit TDSS (supprimé par MalwareBytes puis Kaspersky). Si il est supprimé, c'est bon? Peu de chance d'avoir installé autre chose?
Le toutou marron c'est quoi? L'assistant de windows?
Merci,
Greg
Le toutou marron c'est quoi? L'assistant de windows?
Merci,
Greg
greg.celine
Messages postés
5
Date d'inscription
jeudi 11 août 2011
Statut
Membre
Dernière intervention
11 août 2011
11 août 2011 à 17:08
11 août 2011 à 17:08
J'ai pensé aussi:
J'ai installé la semaine dernière Joomla avec un serveur local HTTP Apache ( Xampp) pour développer un site web. J'ai aussi utilisé un template de site gratuit du net.
Est-ce possible que ce template qui utilise des scripts PHP ait pu installer ces infections?
Merci,
Greg
J'ai installé la semaine dernière Joomla avec un serveur local HTTP Apache ( Xampp) pour développer un site web. J'ai aussi utilisé un template de site gratuit du net.
Est-ce possible que ce template qui utilise des scripts PHP ait pu installer ces infections?
Merci,
Greg
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 658
11 août 2011 à 21:24
11 août 2011 à 21:24
Non.
Je t'ai dit, ton truc ça vient par un téléchargement d'un truc pourri.
C'est toi ou un autre utilisateur qui a téléchargé une m*rde qq part.
Je t'ai dit, ton truc ça vient par un téléchargement d'un truc pourri.
C'est toi ou un autre utilisateur qui a téléchargé une m*rde qq part.