Trojan Win32/Sirefef

Babouline -  
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,

Je me suis faite infectée ce soir par le trojan Sirefef, c'est windows defender qui me l'a détecté. J'ai vu que je ne suis pas la seule dans ce cas et que ce virus est assez coriace. J'ai également vu des solutions mais je préfère avoir l'aide de quelqu'un pour m'en débarrasser, car je ne sais pas si tous les cas sont adaptés à tout le monde ! Je tourne sous Vista 32 bit.

J'ai essayé TDSSKiller le webroot zeroaccess mais ils ne résolvent pas le problème. Quant à celui de Macafee, Avast me le bloque systématiquement.

De plus, j'ai sans cesse adobe flash player qui se lance pour me demander l'autorisation d'une maj ou je ne sais quoi, qui finit toujours par une fenêtre avec une croix rouge qui me dit que "le client ne dispose pas du privilège nécessaire"... et cela revient dès que je ferme cette dernière fenêtre.

Je n'éteins pas le pc car j'ai peur que cela empire ensuite... :)

Merci d'avance !

A voir également:

64 réponses

Résumé de la discussion

Une infection par le trojan Sirefef est détectée sur Windows Vista 32 bits, le malware résistant aux outils antimalware usuels tels que TDSSKiller, Webroot ZeroAccess, McAfee et Avast.
Des symptômes persistant incluent des fenêtres Adobe Flash se déclenchant pour une mise à jour et affichant une erreur de privilège.
Parmi les interventions évoquées, il est proposé de démarrer en mode sans échec avec réseau et d’utiliser GMER (rootkit) pour détecter et supprimer les éléments indésirables, puis de générer un rapport à transmettre.
L’approche recommandée privilégie une procédure progressive centrée sur le mode sans échec et l’analyse approfondie des rootkits pour préciser les actions à mener.

Généré automatiquement par IA
sur la base des meilleures réponses
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
ah vi d'accord !

on va essayer un truc ! (merci G-H ^^)
attention c'est une torture ce truc ça dure des heures ^^

▶ Télécharge Dr Web CureIt sur ton Bureau :

▶ XP: double clic
▶ ▶ Vista/7: clic droit, exécuter en tant qu''administrateur
▶ ▶ Vista/7 : l'UAC demande confirmation > valider par Oui
▶ clique 2 fois sur Ok
▶ clique sur Commencer le scan
▶ réponds Oui

==> L''analyse rapide démarre
(si un pop up s''ouvre, clique sur la croix pour le fermer)

A la fin du scan rapide, il se peut que l''on te demande de restaurer le fichier hosts > Oui

Ensuite:
touche F9
Onglet Actions
Coté Malwares: choisir Quarantaine pour Adwares, Dialers,... [TOUS]
Valider par Ok

▶ choisi analyse complète et clique sur le Play vert
▶ De retour à la fenêtre principale : clique pour activer <Analyse complète>
▶ Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶ Clique <Oui> pour tout à l''invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".

>> Si tu as un soucis (la mémoire ne peut pas être Read) clique deux fois sur ok et redémarre en mode sans échec, refais les mêmes manipulations

▶ Lorsque le scan sera complété, regarde si tu peux cliquer sur l'icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l''autre). Si oui, alors clique dessus et ensuite clique sur l''icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l''objet indésirable>.
▶ Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
▶ Ferme Dr.Web Cureit
▶ Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
▶ Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse
0
Babouline
 
Ok bah à je sais pas quand alors x)
0
Babouline
 
C'est un antivirus ? c'est censé faire qqch sur le brouillage ? :/
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
c est pas un antivirus, c'est le scanner d'un antivirus en quelque sorte.
mais aucun conflit avec ton antivirus.

et heu oui nous pensons.
0
Babouline
 
Je crois les doigts alors ^^
0
Babouline
 
J'ai lancé l'analyse rapide (après quelques transferts de fichiers encore ^^). Mais rien que le rapide est déjà long :x
0
Babouline
 
J'ai retenté le scan rapide, il a encore une fois rebooté seul, et comme il se lance en normal, l'écran se bloque :/
0
Babouline
 
J'ai relancé un scan rapide, mais même redémarrage, et comme il se relance en normal eh bien l'écran se brouille, donc ça fait coincer le scan et je pense que de toute façon ce n'est pas normal qu'il redémarre à la moitié du scan rapide sans prévenir.

J'ai quand même un fichier log de dr web dans mes documents mais je crois que le rapport n'est pas fini, ça s'arrête dans les D (drivers). Peut-être une piste par là ?
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Re !

Désolé pour ce silence !

Oui, on va tenter ça depuis le mode sans échec toujours :

▶ Télécharge : Gmer (by Przemyslaw Gmerek) et enregistre-le sur ton bureau

▶ ▶ Désactive toutes tes protections le temps du scan de gMer

Pour XP => double clique sur gmer.exe
Pour Vista et 7 => clique droit "exécuter en tant qu'administrateur"


▶ clique sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

▶ Les lignes rouges indiquent la présence d''un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans démarrer ,puis ouvres le bloc note,vas dans édition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)

▶ ▶ Ensuite

▶ sur les lignes rouge:

▶ Services:cliques droit delete service
▶ Process:cliques droit kill process
▶ Adl ,file:cliques droit delete files
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Babouline
 
Pas de problème ;) Je redémarre mon ordi et c'est reparti ^^
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Courage, j'me suis entrainé avec les premières variantes de ce rootkit 0access et ils étaient moins coriaces ^^
Mais on va en arriver à bout t'inquiète ;)
0
Babouline
 
J'espère :(
0
Babouline
 
Bon... "8ocg26ms.exe a cessé de fonctionner"...
0
Babouline
 
Ouuuh écran bleu maintenant :S
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Pas cool !

On va passer aux choses supérieures ! En live CD, ça risque pas de planter !

▶ Télécharge l''image de Dr.Web LiveCD.
ftp://ftp.drweb.com/pub/drweb/livecd/drweb-livecd-600.iso
▶ Il faut graver l'image sur CD ou DVD. Par exemple, si vous utilisez Nero Burning ROM :
* Met le disque vide CD/DVD dans le lecteur
* Sélectionne "Ouvrir"
* Trouve et choisis une image mémorisée
* Clique sur le bouton "Graver" et attend la fin du processus d''enregistrement
▶ Vérifie si ton PC va démarrer depuis le lecteur de CD-ROM où se trouve votre Dr.Web LiveCD, ou depuis un autre support contenant Dr.Web LiveCD. En cas de nécessité, fait entrer les paramétrages nécessaires dans le BIOS de ton ordinateur
▶ Au démarrage de Dr.Web LiveCD, une boîte de dialogue va s''afficher et là, tu peux choisir un mode de lancement : standard ou sans échec (safe mode)
▶ A l''aide des touches flèches du clavier, sélectionne STANDARD, et presse [Enter]

▶ Afin de lancer la version du scanner avec GUI, sélectionne le mode standard de lancement de DrWeb-LiveCD (Default)
▶ Si le mode standard est sélectionné DrWeb-LiveCD (Default)), le système opérationnel trouvera automatiquement toutes les parties disponibles du disque dur et effectuera la connexion au réseau local si c'est possible
▶ A la fin du chargement, sélectionne tous tes disques durs, clés usb, etc et cliques sur Start
0
Babouline
 
Ok je dl. On fait comment déjà pour booter sur cd ? x) Il demande quand on redémarre non ?
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Ouaip.

S'il demande rien faut configurer ton bios : https://www.commentcamarche.net/faq/7322-booter-sur-cd-changer-sequence-de-boot
0
Babouline
 
ça vient, ça vient ^^ Je vais graver là on va voir.
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
d'accord :)

je reste pas toute la nuit, je me lève à 5h d'main ;) donc demain 5h je suis là si soucis :)
mais t'façon t'en a pour 12h de scan là (sans vouloir te décourager ^^)
0
Babouline
 
Pouaaaah ok. Mais t'façon j'aurais pas tenu comme hier soir mdr. T'es là à partir de 5h jusque quand ?

Là c'est lancé. Mais l'écran est noirci (comme dans vista quand il demande des autorisations). Normal ? Ou alors la luminosité est au plus faible ?

Je suis sur la page d'accueil, avec scanner, quarantine, results... je lance juste scanner où y'a d'autres trucs à faire avant ?
0
Babouline
 
Bon, ça viendrait pas d'un driver de la carte graphique ?
qui fonctionnait bien jusque là, et qui fonctionne pourtant en mode sans échec... mais est-ce que le premier combofix à moitié raté n'a pas fichu la misère là-dedans ? Comment est-ce qu'on le désinstalle ? (si c'est faisable, je sais pas si c'est uniquement un exécutable ou si c'est installé quelque part).

Je pars en fin d'aprèm et pas sûr que je sois là l'aprèm donc si t'as des idées... que je puisse magouiller le matin lol :)

ça commence à me désespérer cette histoire de brouillage...
0
Babouline
 
Par exemple regardes ce topic : http://www.commentcamarche.net/forum/affich-23229115-probleme-de-pc-portable-ecran-brouille

ça pourrait être ça ? Le pilote qui soit mort ? Faut que je retrouve le modèle :x
0
Babouline
 
Ouais pis sinon j'ai beau chercher le rapport de drweb, je le trouve pas... pourtant j'ai bien enregistré dans root :/
0
Utilisateur anonyme
 
salut

qui fonctionne pourtant en mode sans échec

il n'est pas chargé en mode sans echec :)
0
Babouline
 
Ok ! Je me demandais si y'avait pas un pilote windows à la place, mais tu réponds à ma question :) Bon bah je vais essayer ça, on ne sait jamais.
0
Utilisateur anonyme
 
tu as eu une mise à jour de pilote recemment ?
0
Babouline
 
Non pas du tout... je ne sais même pas si à un moment donné elle a été mise à jour.
0
Utilisateur anonyme
 
mmmmmm

rentre dans le gestionnaire de peripheriques , clic droit sur ta carte graphique , desinstalle le pilote puis redemarre ton pc
0
Babouline
 
Il a crashé en redémarrant normal :/
0
Babouline
 
J'ai tenté de réinstaller le pilote, mais lors de l'installation il me dit qu'il est impossible de détecter le pilote de détection...
0
Babouline
 
Juste au cas où, ma carte graphique est une ATI mobility Radeon HD3450, je tourne sous vista 32 bit. Plus ça va plus ça empire :D
Dans le gestionnaire de périphériques, le pc ne me reconnaît plus que la carte VGA standard, et il a installé son "pilote" lorsque j'ai reboot en mode sans échec. Walla walla.
0
Utilisateur anonyme
 
ok en mode normal , l'image est toujours brouillée ?
0
Babouline
 
En mode normal ça crash, écran bleu :/
0
Utilisateur anonyme
 
supprime combofix , retelecharge-le , renomme-le au telechargement puuis relance-le , heberge le rapport
0
Babouline
 
Cela ne veut pas le supprimer. Lorsque je cherche dans la barre de recherre combofix / uninstall, ou lenomquej'aidonné / uninstall, soit il me dit qu'il ne le trouve pas, alors qu'il est sur mon bureau... soit il ne me le trouve pas du tout.
0
Babouline
 
Bon...
Je me suis mal exprimée : lorsque je cherche combofix / uninstalld ans la barre de recherche, il me le trouve mais lorsque je le lance, il me dit que windows ne le trouve pas. Lorsque j'essaye avec nom_que_j'ai_donné / uninstall, il ne le trouve pas du tout dans la barre de recherche...

Je n'ai toujours pas réussi à le supprimer. J'y vais manuellement (clic droit supprimer) ou y'a autre chose ?

Je suis pas là de l'aprèm ni ce soir, et je ne reviens que vendredi soir ensuite car je suis en déplacement.

Ne m'oubliez pas en attendant :( Je commence à désespérer de le récupérer :( Tchuss :)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Salut :-)

Merci à gen hackman d'avoir continué avec toi :-)

Télécharge et installe les nouveaux drivers pour ta carte graphique : http://support.amd.com/us/psearch/Pages/psearch.aspx?type=2.4.1&product=2.4.1.3.15&contentType=GPU+Download+Detail&ostype=Windows+Vista+-+32-Bit+Edition&keywords=&items=20

pour voir :-)
0
Babouline
 
Ok, je vais essayer. J'avais re-dl les pilotes sur le site de HP par rapport à mon modèle mais comme j'ai dit, il me dit que pas possible de charger le pilote de détection. J'espère que c'est pas windows et son pilote qui mettent le bazard...
Je te redis ça dans un moment avec les pilotes que tu me fais dl, je dois sortir, j'espère revenir pour pouvoir au moins tester ça ^^
0
Utilisateur anonyme
 
il me dit que pas possible de charger le pilote de détection

tu dois essayer de telecharger Driver Scanner ou un truc comme ca :) pas bons ces trucs-là ^^
0
Babouline
 
Ok, faudra juste m'aider à utiliser que je fasse pas de bêtise :D
0
Babouline
 
Bien, j'ai dl Driver scanner 2012 (version gratuite). Lorsque je le lance en mode sans échec, il me dit "l'application ne prend pas en charge plusieurs sessions d'utilisateur. Pour l'exécuter en tant qu'utilisateur actuel, driver scanner doit être fermée depuis un compte d'utilisateur différent". Honnêtement, là je pige pas ce qu'il me raconte... sachant que j'ai qu'une seule session sur ce pc...
0
Utilisateur anonyme
 
tu fais n'importe quoi , tu telecharges n'importe quoi , je te fais comprendre que ca vaut rien et tu cliques sur n'importe quoi , je me retire de cette desinfection , tu telecharges des rogues , tu installes des logiciels pourris , faut pas t'etonner que ton pc soit pourri....à bon entendeur......
0
Babouline
 
Je télécharge Driver Sweeper. Je vous redis ça vendredi car maintenant je ne suis plus là :)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Re,

Citation de G-H :
tu dois essayer de telecharger Driver Scanner ou un truc comme ca :) pas bons ces trucs-là ^^

Donc, ne le fait pas !
0
Babouline
 
Oh, pardon ! J'avais compris que c'était les crash et le fait de pas pouvoir charger le pilote qui n'étaient pas bons ! Donc vendredi je retente la réinstall des pilotes sans aide d'aucun trucs ^^
0
Babouline
 
Donc il vaut mieux que je dl le pilote sans le packaging ? (ya toujours deux trucs, ou le pilote seul ou le pilote accompagné)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
tu as tout compris ^^
en attendant un peu d'humour : https://danstonchat.com/12756.html

MDR ^^
0
Babouline
 
ah ah ah !trop bon, y'en a souvent des bonnes sur dtc ^^
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
nos posts se sont croisés, alors heu j'ai pas compris cette question : https://forums.commentcamarche.net/forum/affich-23642018-trojan-win32-sirefef?page=3#155

^^
0
Babouline
 
Bon, bah toujours ce même problème de chargement de pilote de détection... impossible de le charger et si je fais ok, tout s'arrête.
0
Babouline
 
Il utilise l'ati catalyst install manager à chaque fois, donc ça plante avec ça.
0
Babouline
 
Ah, et autre petite surprise qui ne me plait que moyennement : j'ai voulu essayer de désinstaller l'ATI catalyst install manager depuis "programmes et fonctionnalités". En cliquant sur réparer, il me dit qu'il est impossible d'accéder au service windows installer, et que cela peut se produire si le programme d'installation de windows n'est pas bien installé... ahah...
0
Babouline
 
Mais si je passe par le catalyst install manager pour désinstaller, il m'affiche certes le message de non chargement du pilote de détection, mais il m'affiche plusieurs trucs que je peux supprimer : le catalyst control center, le pilote d'affichage ATI, le pilote RAID SATA de Promise, la prise en charge pilote AMD pour HP 3D driveguard et microsoft visual c++ 2005...

Je n'ai pas testé si la désinstallation fonctionne par ce biais là car je ne sais quoi supprimer...
0
Babouline
 
A G-H : j'ai reçu un mail avec un super commentaire qu'apparemment était posté ici. " Ce message vient de recevoir la réponse suivante de g3n-h@ckm@n
_______________________________________________________
tu telecharges n'importe quoi , je te fais comprendre que ca vaut rien et tu cliques sur n'importe quoi , je me retire de cette desinfection , tu telecharges des rogues , tu installes des logiciels pourris , faut pas t'etonner que ton pc soit pourri....à bon entendeur...... "

Je télécharge n'importe quoi ? sérieusement ? Je télécharge ce qu'il y a sur le site d'ATI, je suis vos conseils depuis le début sans en faire plus de mon côté parce que j'y connais pas grand chose, quand j'ai dit que je dl driver sweeper je ne l'ai même pas utilisé parce que j'attends de savoir ce qu'il faut vraiment faire. Quand à Driver Scanner je ne savais même pas ce que c'était jusqu'à ce que t'en parles et que tu tournes ta phrase assez mal pour que je comprenne également mal. Mais merci beaucoup... Vraiment. On croit rêver là.
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Salut ;) désolé le vendredi je bois un pot :o)
Apparemment G-H avait également un peu abusé sur la bibine !! :p

Bon fait moi un topo de ce qui fonctionne/ne fonctionne pas.
0
Babouline
 
Pas de souci on a tous une vie derrière notre ordi ^^
0