Rootkit: hidden file windows/system32/driver/

Résolu
micheljan Messages postés 19 Statut Membre -  
 micheljan -
Bonjour,
et bravo pour le site et merci à tous les contributeurs

Windows XP / Firefox 9.0.1 x86 fr
Bonjour
Une petite présentation........d'abord,
J'utilise un pc pour mon « plaisir », un peu de navigation, publisher, photoshop et puis excel , word et power point pour le milieu associatif, je ne pratique pas le téléchargement.
Wind.... XP est installé sur un portable « asus » de 2007, j'ai abandonné avast pour aller chez norton, puis délaissé norton pour revenir chez avast payant(licence avril 2012).
Aux environs de fin décembre, après un de ces fameux scan, avast a détecté deux fichier infectés, l'un d'eux mis en quarantaine ss pb, et l'autre un ROOTKIT : hidden file, logé dans « system 32 driver isapns.sys » qui ne veut plus me lâcher !
Je suis intervenu auprès d'Avast, à qui j'ai envoyé le-dit fichier, et voici la réponse qui m'est adressée :
« « « Monsieur,
le fichier meme est sain. Mais il se peut qu'un malware s'accroche au processus a son lancement, c.a.d. n'est detectable que quand le processus est actif. Mais comme avast! ne detecte rien de speciallement malveillant, vous informe sur un risque seulement a cause de comportement de ce processus (qui est cache, comme le font les "rootkit"), il est aussi bien possible qu'il n'y a rien de malveillant, qu'il s'agit seulement d'un comportement non standard du a un parametreage ou similaire.
D .P. equipe de support avast! » » »
Très bien, mais ils ne solutionnent rien pour désinfecter le fichier ; alors je ne vois pas comment me sortir de cette situation, sinon de ré-intervenir auprès d'eux, je reste sceptique, puisqu'ils n'ont pas été en mesure d'emblée de régler mon pb.
Je viens de lire qq articles qui me font froid dans le dos !!
Qq'un d'entre vous peut il me donner une assistance pour me sortir de là?
Merci de tout coeur et bien cordialement
micheljan

30 réponses

  • 1
  • 2
  1. micheljan Messages postés 19 Statut Membre 3
     
    bonsoir,

    je viens de relancer tdsKIller , je n'ai qu'une option, celle de démarrer le scan, la réponse est "no threats found" et je ne sais pas où peux aller se loger le nouveau rapport de scan;lorsque je clic sur le détail examiné (218 objets) et que je demande le détails, la réponse est OK pour tous, je pense que ce sont des ""drivers"" ,j'y vois notamment le ""isapnp""

    lorsque je tente de joindre le fichier d'origine via malékal, voici la réponse,

    ""Les fichiers avec l'extension .ini ne peuvent pas être uploadés !"",
    je ne sais pas comment faire pour les envoyer;

    ils sont sur C: dans un répertoire principal ""TDSSKiller_quarantine"", les . ini quant à eux, se trouvant dans rtkt0000, svc0000 et tdlfs0000.

    je pense avoir correctement suivi tes instructions de départ, je ne me souviens pas si ""cure"" était bien coché au départ;
    1
  2. micheljan Messages postés 19 Statut Membre 3
     
    RE.
    je viens de redémarrer , et comment j'obtiens le nouveau rapport de ZHPdiag?
    je relance un diag "avec la loupe"?
    merci pour ta réponse
    1
    1. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
       
      Oui, de la même façon qu'au début ;)
      0
  3. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Bonjour,

    Bienvenue sur CCM !
    Nous allons essayer de régler ton problème ensemble. D'abord, quelques rappels :

    - N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre)
    - N'hésite pas à poser des questions en cas de besoin ;)
    - Sois patient(e) quand tu postes un message, je ne réponds pas instantanément : je suis bénévole et je ne suis pas en permanence devant mon ordinateur. Mais rassure toi, je ne laisse jamais tomber personne ;)
    - La désinfection (si nécessaire) va se dérouler en plusieurs étapes. Même si les symptômes de l'infection disparaissent, la désinfection ne sera terminée que quand je te le confirmerai --> Merci de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.

    Commence par utiliser cet outil spécifique à certains rootkits :

    ¶ Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
    ¶ Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
    ¶ Clique sur Start Scan pour démarrer l'analyse.
    ¶ Si des éléments néfastes sont identifiés par l'outil, vérifie que Cure est bien coché. S'il indique "suspicious", laisse l'option Skip.
    ¶ Ensuite, clique sur Continue puis sur Reboot Now si nécessaire.
    ¶ Un rapport s'ouvrira au redémarrage de l'ordinateur.
    ¶ Copie/colle son contenu dans ta prochaine réponse (il se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt)

    Puis utilise ce logiciel de diagnostic :

    - Télécharge ZHPDiag (de Nicolas Coolman)
    - Lance le (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)
    - Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
    - Il se lancera automatiquement à la fin de l'installation
    - Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    - Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    - Rends toi sur ce site, clique sur "Parcourir", sélectionne le rapport de ZHPDiag et clique sur Envoyer le fichier. Patiente pendant l'envoi du fichier, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. micheljan Messages postés 19 Statut Membre 3
     
    bonsoir Anthony
    les éléments étaient ils exploitables?
    bien cordialement
    0
  6. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Bonsoir,

    Apparemment, ton message précédent n'est pas passé... Je vais demander à un modérateur de le restaurer, puis je vais aller dormir. Je te répondrai donc demain (rappelle le moi si j'oublie)

    0
  7. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Tu es sûr de ne pas avoir eu d'autre rapport pour TDSSKiller ? Est-ce qu'il ne t'a pas proposé l'option "Cure" pour désinfecter ?

    Peux-tu le relancer et poster à nouveau le rapport stp ? (en l'hébergeant comme tu l'as fait pour le rapport ZHPDiag).

    0
  8. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Les barres d'outils sont inutiles, elles ralentissent le navigateur et peuvent le rendre instable : je te conseille de les désinstaller. Pour ça, ouvre le menu démarrer --> panneau de configuration --> Ajout/suppression de programmes --> Sélectionne "PDFCreator Toolbar" et désinstalle le.

    Ensuite :

    Attention : Le logiciel qui suit peut faire des dégâts en cas de mauvaise utilisation ! Désactive tous tes logiciels de protection avant de l'utiliser.

    ¶ Télécharge ComboFix (de sUBs) sur ton Bureau.
    ¶ Double-clique sur ComboFix.exe afin de le lancer.
    ¶ Si tu es sous Windows XP, il va te demander d'installer la console de récupération : tu dois absolument accepter.
    ¶ Ne touche à rien pendant le scan.
    ¶ Lorsque la recherche sera terminée, un rapport apparaîtra. Poste ce rapport (C:\Combofix.txt) dans ta prochaine réponse.

    Tutoriel officiel de Combofix : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

    0
  9. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    OK. Utilise ce logiciel de désinfection généraliste :

    ¶ Télécharge et installe Malwarebytes' Anti-Malware
    ¶ A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
    ¶ Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
    ¶ Puis va dans l'onglet "Recherche", coche "Exécuter un examen rapide" puis "Rechercher"
    ¶ A la fin de l'analyse, clique sur Afficher les résultats
    ¶ Coche tous les éléments détectés puis clique sur Supprimer la sélection
    ¶ Enregistre le rapport
    ¶ S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
    ¶ Poste dans ta prochaine réponse le rapport apparaissant après la suppression

    Ensuite, fais redémarrer ton ordinateur et poste un nouveau rapport ZHPDiag s'il te plait.

    0
  10. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Ce script va cibler certains éléments à supprimer :

    ¶ Ouvre ce lien, sélectionne le script en entier et copie le (Edition --> Copier)
    ¶ Lance ZHPFix à partir du raccourci sur ton Bureau
    ¶ Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
    ¶ Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
    ¶ Clique sur le bouton « GO » pour lancer le nettoyage,
    ¶ Copie/colle la totalité du rapport dans ta prochaine réponse

    Fais redémarrer ton ordinateur et poste un nouveau rapport ZHPDiag (pense à l'héberger sur pjjoint, comme le précédent). Dis moi aussi si Avast détecte encore le rootkit (normalement ce n'est plus le cas).

    0
  11. micheljan Messages postés 19 Statut Membre 3
     
    voici
    Rapport de ZHPFix 1.12.3379 par Nicolas Coolman, Update du 22/01/2011
    Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-06-02-2012-23-19-58.txt
    Run by janimi at 06/02/2012 23:19:58
    Windows XP Home Edition Service Pack 3 (Build 2600)
    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
    Web site : http://nicolascoolman.skyrock.com/

    ========== Clé(s) du Registre ==========
    SUPPRIME Key: HKCU\Software\pdfforge.org
    SUPPRIME Key: HKLM\Software\pdfforge.org
    SUPPRIME Key: HKLM\Software\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E}
    ABSENT Key: HKCU\Software\pdfforge.org
    ABSENT Key: HKLM\Software\pdfforge.org
    SUPPRIME Key: Service: isapnp
    SUPPRIME Key: SearchScopes :{31CF9EBE-5755-4a1d-AC25-2834D952D9B4}
    SUPPRIME Key: Service: CLTNetCnService
    SUPPRIME Key: HKCU\Software\Norton
    SUPPRIME Key: HKCU\Software\Symantec
    SUPPRIME Key: HKLM\Software\Norton
    SUPPRIME Key: HKLM\Software\Symantec
    SUPPRIME Key: Service Legacy: LEGACY_CLTNETCNSERVICE
    ABSENT Key: Service: CLTNetCnService

    ========== Valeur(s) du Registre ==========
    SUPPRIME IFC: [FEATURE_BROWSER_EMULATION] svchost.exe
    ABSENT IFC: [FEATURE_BROWSER_EMULATION] svchost.exe
    SUPPRIME FirewallRaz (DP) : C:\Program Files\Lexmark 1400 Series\app4r.exe
    Aucune valeur présente dans la clé d'exception du registre (FirewallRaz)

    ========== Elément(s) de donnée du Registre ==========
    REMPLACE Value AntiVirusOverride : Good (0) - Bad (1)
    0
  12. micheljan
     
    Anthony bonjour

    je suis sur un vieux pc sans protection, avast étant expiré

    je n'ai plus accès à mon clavier sur l'autre PC, je veux dire , il n'est plus actif depuis la dernière manip
    merci pour ton aide
    0
  13. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Ah :\ J'ai peut-être fait une erreur dans le script, je voudrais vérifier quelque chose : clique sur le Menu démarrer --> poste de travail --> Disque C --> ZHP --> envoie moi le contenu du fichier ZHPExportRegistry-06-02-2012

    0
  14. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Télécharge ce fichier sur ton Bureau --> Lance le --> Accepte la modification du Registre.

    Ensuite, fais redémarrer ton ordinateur et dis moi si ton problème de clavier est réglé ?

    0
  15. micheljan Messages postés 19 Statut Membre 3
     
    bonsoir Anthony
    merci encore pour tout ce temps que tu passes

    j'ai récupéré le clavier

    je t'adresse le dernier zhp diag fait hier soir; ce matin j'ai fait 1 scan minutieux avec avast , il a trouvé 4 fichiers infectés, puis dans la foulée un scan au démarrage pour compléter le processus puis plus rien.

    https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120207_l6s11u7z6u6
    et le lien montrant les fichiers infectés

    https://pjjoint.malekal.com/files.php?id=20120207_f11n11c14y14w8
    0
  • 1
  • 2