Ordi piraté - dossier inacessible

Résolu/Fermé
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012 - 18 oct. 2011 à 08:45
 g3n-h@ckm@n - 20 oct. 2011 à 23:53
Bonjour,

J'ai été piraté à distance par je ne sais pas qui, et mon répertoire le plus important, qui contient mes datas, a été renommé et je n'ai pas accès au répertoire ni aux sous répertoires qui ont été renommés. Je suis pourtant le seul user administrateur sur ce PC sous Windows 7 x64 SP1.

Merci aux personnes compétentes de répondre, pas besoin de mauvaises pistes! :)

A voir également:

49 réponses

Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 oct. 2011 à 14:44
Re,

je ne pense pas qu'il y ait des réponses éffacées.

Suivant la manière dont on réponds, la réponse ne s'inscrit pas au même endroit (en fin de topic ou en dessous du post auquel on répond).

Quand il y a plusieurs pages, la lecture peut être compliquée.

===

Il n'y a aucune connotation morale à mes questions.

il peut y avoir, par contre, une mise en évidence de contradiction ou de facteurs de risques (exemple type, accepter d'installer un codec quand un site porno le suggère a toutes les chances d'aboutir à une infection).

Par contre, techniquement, j'ai besoin de comprendre ce qui s'est passé.

Il ne servirait à rien de "remettre en l'état" (si on y arrive) si le mécanisme de la modification est encore actif);

J'ai besoin de connaître l'état des lieux.

Je suis d'autant plus dans le bleu, ici, que rien dans ton rapport, si le chat est clean, ne me semble pouvoir expliquer les modifications que tu indiques.

Et, il ne semble pas y avoir eu de revendication d'un ransonware.

===

Aucun répertoire ne s'appelle DATA. Au plus court, C:\DATA, mais ça peut être C:\users\DATA.

Donc je veux le nom complet.

===

Si tu fais clic droit et Propriétés sur le nom du répertoire (à partir de l'explorateur Windows), il se passe quoi ?
6
dna.factory Messages postés 25073 Date d'inscription mercredi 18 avril 2007 Statut Modérateur Dernière intervention 28 juin 2024 1 609
19 oct. 2011 à 15:00
en tout cas, j'ai rien supprimé promis
(par contre, j'avoue abuser des réponses en regard des posts, ce qui pour moi est plus lisible, surtout quand la conversation part dans plusieurs directions.
0
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
19 oct. 2011 à 15:43
C'était D:\DATA si je ne me trompe pas, sur la seconde partition logique du DD. (sans compter la partition cachée car c'est un Toshiba).
Mais la cause ne m'importe pas tant que ça, je recherche une procédure qui marche à tous les coups pour reprendre mes droits et retrouver autant que possibles mes fichiers. C'est pas du porno c'est mon CV entre autres.
J'ai l'impression que tu ne cherches pas à m'aider vraiment mais à tout savoir sur moi et mon ordi et là c'est la vie privée. Je ne suis pas transparent.. Alors je demande une aide utile.
0
dna.factory Messages postés 25073 Date d'inscription mercredi 18 avril 2007 Statut Modérateur Dernière intervention 28 juin 2024 1 609
Modifié par dna.factory le 19/10/2011 à 16:20
je crois qu'on va pas y arriver si tu continue dans ta paranoïa
Comprendras tu qu'on s'en fout completement du fait que tu ailles sur des sites pornos.
tout le monde le fait, Je le fais, ma colloc (qui est une fille) le fait.... Je suis sur que même Lyonnais qui a plus de 60 ans le fait.

le fait est que les sites pornos sont en général pas très sur... maintenant, personnellement je ne pense pas que le problème vienne de là.

Maintenant, il faut que tu comprennes une chose, et tant que tu ne l'auras pas compris, on tourneras en rond : Il n'y a pas de procédure qui marchera à coup sur, on pense avoir une idée, on teste, si c'est pas ça, on teste autre chose...
desfois, ça prend des jours et des dizaines de tests.
et on devra te poser des dizaines de questions, certaines pourront te sembler personnelles, mais c'est nécessaire pour avancer (sauf si on te demande ton numéro de carte bleue)

et si la cause ne t'interesse pas, c'est que tu n'as pas compris comment fonctionne un dépannage.
soigner les symptomes sans soigner la source, ça ne sert à rien.
par contre, si on trouve la cause, on trouvera la solution.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 oct. 2011 à 13:10
Re,


c:\DATA renommé en C:\3917b391b8b06ff22b1c ? (quater)

Qui est propriétaire actuel de ce répertoire ?

Qui a des droits dessus et lesquels ?
5
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
19 oct. 2011 à 15:51
Comme utilisateurs dans l'onglet Propriétés j'ai:
- Dijkstra (Dijkstra-PC\Dijkstra)
- KRitchie ( Dijkstra-PC\KRitchie)
- Christophe ( Dijkstra-PC\Christophe)
- Administrateurs ( Dijkstra-PC\Administrateurs).

Avec toutes les cases de gauche cochées sauf la dernière pour tous les users.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 oct. 2011 à 10:44
Re,

quel est le nom du répertoire renommé (ancien et nouveau) ?

C'est toi qui as installé BeNaughtyChat ?

===


les hackers et créateurs de virus/trojan sont des malades.

non, ce sont aujourd'hui des "industriels" qui font du fric.


-
2
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
20 oct. 2011 à 17:56
Re,

KRitchie, tu en fais un peu beaucoup.

===

Regarde dans les Corbeilles (de C:\ et de F:\) si il n'y a pas ce que tu cherches.

===

Est ce que tu confirmes ce que dit Gen (il y a un fichier setup.exe et un fichier update.exe) ?

===

Que donne le scan de ce répertoire par ton antivirus ?

===

On n'est pas devin.

On a 2 sources d'information :

- les rapports d'un certain nombre d'outils qui nous informe sur une partie de l'état du système

- les déclarations de l'internaute qui demande de l'aide.

Il n'y a rien dans les rapports qui montrerait une intrusion.

Il n'y a rien dans ce que tu dis qui orienterait vers un rootkit (mais je peux vérifier) encore présent.

La seule chose "bizarre" est ce répertoire dont on ne sait pas d'où il vient.

Mais qui ne semble pas être la transformation du répertoire disparu.

C'est pourtant sur cette piste que tu nous a lancé.

Le moins que l'on puisse dire est que pour avoir des infos pour confirmer ou infirmer ça, il a fallu batailler.


===

Ce que je vais ajouter ne concerne pas que toi, mais te concerne.

Les documents personnels importants font l'objet d'une sauvegarde régulière sur un autre support que le DD (pas seulement sur une partition, sur un autre support physique).

Les erreurs de manip, ça existe.

Les disques durs qui deviennent illisibles, ça existe.

Les infections qui mettent en danger les données persos, ça existe.

Faites des sauvegardes.

Faites des sauvegardes.

Faites des sauvegardes.
2

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
dna.factory Messages postés 25073 Date d'inscription mercredi 18 avril 2007 Statut Modérateur Dernière intervention 28 juin 2024 1 609
18 oct. 2011 à 08:59
"pas besoin de mauvaises pistes"
tu ne peux pas savoir si c'est une mauvaise piste avant d'avoir essayé, c'est en testant les mauvaises pistes qu'on trouve la bonne...

pour commencer : tu dis avoir été piraté... en es tu sur ?
parce qu'un piratage à distance, c'est extrêmement compliqué, et ça nécessite généralement que tu installe quelque chose sur le pc.

Que te mets-il comme message quand tu essaye d'accéder au dossier ?

as tu vérifié que ton compte est toujours administrateur ?
as tu essayer de créer un autre compte administrateur ?

Avec un compte utilisateur, essaye le 'take ownership' (devenir propriétaire) du dossier, je saurais te guider vers ça pour XP, mais pas pour seven.
1
antipolis a Messages postés 15609 Date d'inscription mercredi 5 novembre 2008 Statut Membre Dernière intervention 12 novembre 2014 2 859
18 oct. 2011 à 09:01
Pour vous donner quelques bonnes pistes :
https://forum.malekal.com/viewtopic.php?t=3259&start=

Et comme je ne suis pas un spécialiste du "dévirussage", ce sera ma seule intervention.

Cordialement.
1
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
18 oct. 2011 à 22:52
Bonsoir,

quel était le nom du répertoire ?

Et le nom actuel ?

Fais ceci que l'on ait une vue de l'état de l'ordi :

Télécharge la dernière version de ZHPDiag

Enregistre le sur ton Bureau.

Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.

N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.

pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".

/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

Clique sur la loupe pour lancer l'analyse.

Laisse l'outil travailler, il peut être assez long.

Ferme ZHPDiag en fin d'analyse.


Pour transmettre le rapport clique sur Cijoint

Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

Sélectionne le fichier ZHPDiag.txt.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

(si Cijoint ne fonctionne pas, essaye ici : http://pjjoint.malekal.com/ )
1
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 oct. 2011 à 09:37
Bonjour,

pour avancer avec un minimum de sécurité, j'ai besoin de ce rapport.

A la fin de l'analyse par ZHPDiag, clique sur la disquette (à droite de la loupe) et enregistre le rapport. Conserve le nom que tu lui as donné.

Fais la procédure avec Cijoint pour le transmettre.
1
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 oct. 2011 à 12:25
Re,

Re,

c:\DATA renommé en C:\3917b391b8b06ff22b1c ?

Ca s'est produit quand ?

Tu avais écrit : Je suis pourtant le seul user administrateur or il y a 2 sessions de users ayant le statut d'administrateur. Tu es le seul à utiliser les 2 sessions ?

Tu as écrit : pour le chat ce n'est pas moi qui l'ai installé directement mais c'est normal qu'il soit là. Ce qui est une formulation bizarre.

Ton rapport ne montre aucune trace d'intrusion (hormis le chat).

Avant d'aller voir comment est organisé le répertoire aujourd'hui, qui a des droits d'accès, .... je me demande si ce n'est pas une action interne.
1
dna.factory Messages postés 25073 Date d'inscription mercredi 18 avril 2007 Statut Modérateur Dernière intervention 28 juin 2024 1 609
19 oct. 2011 à 13:52
Si tu ne comprends pas une question, dis le nous au lieu de l'ignorer.
Si tu ne sais pas comment faire ce qu'on te demande, dis le nous.
Si tu n'arrive pas à le faire, dis le nous en indiquant le message.


Si tu ne comprends pas ce dont je parle, relis TOUS les messages de ce sujet, en particulier celui là :
https://forums.commentcamarche.net/forum/affich-23423951-ordi-pirate-dossier-inacessible?page=2#25

on ne pourra pas résoudre la situation d'un coup de baguette magique, il n'y a pas de procédure 'magique'. Il va falloir qu'on te pose plein de question, qu'on te demande de faire des tests, des bidouilles.

Si tu ignores la moitié des questions, on ne pourra pas avancer, et on finira par en avoir marre et te laisser te débrouiller.
1
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 oct. 2011 à 13:53
Re,

1) quel est le nom complet du répertoire ? (cinquième demande)

2) quel est le propriétaire actuel et qui a des droits et lesquels (si tu ne sais pas faire, tu dis).
1
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
18 oct. 2011 à 09:31
"pas besoin de mauvaises pistes"
tu ne peux pas savoir si c'est une mauvaise piste avant d'avoir essayé, c'est en testant les mauvaises pistes qu'on trouve la bonne...

pas faux


pour commencer : tu dis avoir été piraté... en es tu sur ?
parce qu'un piratage à distance, c'est extrêmement compliqué, et ça nécessite généralement que tu installe quelque chose sur le pc.

Sûr et certain, d'où cela viendrait alors?

Que te mets-il comme message quand tu essaye d'accéder au dossier ?

Que je n'ai pas les droits suffisants etc, continuer et Fenetre symbole rouge.

as tu vérifié que ton compte est toujours administrateur ?
as tu essayer de créer un autre compte administrateur ?

Je vais essayer ça.

Avec un compte utilisateur, essaye le 'take ownership' (devenir propriétaire) du dossier, je saurais te guider vers ça pour XP, mais pas pour seven.

Je suis sous 7 pas sous XP.
0
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
18 oct. 2011 à 09:41
La manip ne marche pas car d'abord les 2 admins sont au même niveau et il est impossible de modifier les droits. Ceci prouve bien que la gestion des droits sous Seven est une grosse daube, normalement sur un bon OS je n'aurai eu ce souci.
0
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
18 oct. 2011 à 23:18
Je n'ai pas le fichier .txt dans le répertoire mais apparemment mon pc est bien infecté par des trojans si j'en crois le rep liste speciale.

ps: l'informatique sous windows c'est devenu vraiment de la m....
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
18 oct. 2011 à 23:19
Re,

regarde si tu n'as pas un fichier ZHPDiag.txt dans C:\ZHP
0
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
19 oct. 2011 à 09:22
Non je ne 'ai pas ce répertoire, peut-être que le logiciel n'a pas les droits pour le créer. Mon pc me paraît bien vérolé, j'aimerais le nettoyer.
0
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
19 oct. 2011 à 10:06
ok merci bien voilà le lien:

http://www.cijoint.fr/cjlink.php?file=cj201110/cijOyq2rko.txt

les hackers et créateurs de virus/trojan sont des malades.
0
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
19 oct. 2011 à 10:44
Alors? qu'est-ce qui infecte ma machine?
0
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
19 oct. 2011 à 10:47
ancien: DATA
nouveau: 3917b391b8b06ff22b1c tous les sous répertoires ont été réorganisés et renommés.

pour le chat ce n'est pas moi qui l'ai installé directement mais c'est normal qu'il soit là.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 oct. 2011 à 11:23
Re,

c:\DATA renommé en C:\3917b391b8b06ff22b1c ?

KRitchie n'est pas administrateur ?

Ca s'est produit quand ?

Pas de message à ce moment là?
0
KRitchie Messages postés 43 Date d'inscription mardi 18 octobre 2011 Statut Membre Dernière intervention 7 octobre 2012
19 oct. 2011 à 11:33
Si KRitchie est admin mais ne peux agir sur ce rep.

Sinon ça s'est produit en tâche de fond.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 oct. 2011 à 11:43
Re,

c:\DATA renommé en C:\3917b391b8b06ff22b1c ?

Ca s'est produit quand ?
0