Zeroaccess rootkit activity 4

severine236 -  
kalimusic Messages postés 14619 Statut Contributeur sécurité -
Bonjour,

Depuis ce matin, j'ai un message de Norton qui me dit "détection d'une menace nécessitant une suppression manuelle : system infected : zeroaccess rootkit activity 4.

Comment puis-je faire pour supprimer ce "virus" ?

Merci pour votre réponse.

36 réponses

kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

Télécharge ZeroAccessRemover (de Webroot) sur ton Bureau.

Ferme toutes tes applications en cours

● Lance ZeroAccessRemover.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Confirme la demande de scan par "Y"
● Valide par [Entrée]

Si l'infection est détectée, l'outil te propose de lancer le nettoyage :

● Confirme par "Y" & valide par [Entrée]
● Laisse l'outil balayer ton système sans l'interrompre et sans utiliser le PC.
● Au message "Cleaned", appuie sur une touche pour redémarrer le pc.
● Un rapport "AntiZeroAccess_Log.txt " a été crée sur ton bureau, copie-colle le dans ta prochaine réponse.

A +
1
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
Salut Kali

Bonne chasse. Je me retire
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Salut Smart,

Bonne journée à toi aussi :)
0
severine236
 
Re,
je viens de télécharger zeroaccessremover, j'ai lancé le scan mais je ne sais pas comment vous mettre le rapport.
0
severine236
 
Webroot ZeroAccess Remover
Copyright(c) 2011 Webroot
www.webroot.com

This program will scan and remove any form of ZeroAccess Rootkit.
Would you like to perform a System Scan? [Y/N] Y
Check rootkit device: Not found!
System Disk class driver state: Infected!!!
Current analysis path: C:\WINDOWS\system32\Drivers\
Check file "acpi.sys"... Clean!
Check file "acpiec.sys"... Clean!
Check file "aec.sys"... Clean!
Check file "afd.sys"... Clean!
Check file "amdk6.sys"... Clean!
Check file "amdk7.sys"... Clean!
Check file "arp1394.sys"... Clean!
Check file "asyncmac.sys"... Clean!
Check file "atapi.sys"... Clean!
Check file "atmarpc.sys"... Clean!
Check file "atmepvc.sys"... Clean!
Check file "atmlane.sys"... Clean!
Check file "atmuni.sys"... Clean!
Check file "audstub.sys"... Clean!
Check file "beep.sys"... Clean!
Check file "bridge.sys"... Clean!
Check file "BrScnUsb.sys"... Clean!
Check file "bthport.sys"... Clean!
Check file "cbidf2k.sys"... Clean!
Check file "cdaudio.sys"... Clean!
Check file "cdfs.sys"... Clean!
Check file "cdr4_xp.sys"... Clean!
Check file "cdralw2k.sys"... Clean!
Check file "cdrom.sys"... Clean!
Check file "cinemst2.sys"... Clean!
Check file "classpnp.sys"... Clean!
Check file "cpqdap01.sys"... Clean!
Check file "crusoe.sys"... Clean!
Check file "disk.sys"... Clean!
Check file "diskdump.sys"... Clean!
Check file "dmboot.sys"... Clean!
Check file "dmio.sys"... Clean!
Check file "dmload.sys"... Clean!
Check file "DMusic.sys"... Clean!
Check file "drmk.sys"... Clean!
Check file "drmkaud.sys"... Clean!
Check file "dxapi.sys"... Clean!
Check file "dxg.sys"... Clean!
Check file "dxgthk.sys"... Clean!
Check file "fastfat.sys"... Clean!
Check file "fdc.sys"... Clean!
Check file "fips.sys"... Clean!
Check file "flpydisk.sys"... Clean!
Check file "fltMgr.sys"... Clean!
Check file "fsvga.sys"... Clean!
Check file "fs_rec.sys"... Clean!
Check file "ftdisk.sys"... Clean!
Check file "GEARAspiWDM.sys"... Clean!
Check file "hdaudbus.sys"... Clean!
Check file "hidclass.sys"... Clean!
Check file "hidparse.sys"... Clean!
Check file "hidusb.sys"... Clean!
Check file "http.sys"... Clean!
Check file "i8042prt.sys"... Clean!
Check file "igxpmp32.sys"... Clean!
Check file "imapi.sys"... Clean!
Check file "intelppm.sys"... Clean!
Check file "ip6fw.sys"... Clean!
Check file "ipfltdrv.sys"... Clean!
Check file "ipinip.sys"... Clean!
Check file "ipnat.sys"... Clean!
Check file "ipsec.sys"... Clean!
Check file "irenum.sys"... Clean!
Check file "isapnp.sys"... Clean!
Check file "kbdclass.sys"... Clean!
Check file "kbdhid.sys"... Clean!
Check file "kmixer.sys"... Clean!
Check file "ks.sys"... Clean!
Check file "ksecdd.sys"... Clean!
Check file "mcd.sys"... Clean!
Check file "mf.sys"... Clean!
Check file "mnmdd.sys"... Clean!
Check file "modem.sys"... Clean!
Check file "mouclass.sys"... Clean!
Check file "mouhid.sys"... Clean!
Check file "mountmgr.sys"... Clean!
Check file "mqac.sys"... Clean!
Check file "mrxdav.sys"... Clean!
Check file "mrxsmb.sys"... Clean!
Check file "msfs.sys"... Clean!
Check file "msgpc.sys"... Clean!
Check file "MSKSSRV.sys"... Clean!
Check file "MSPCLOCK.sys"... Clean!
Check file "MSPQM.sys"... Clean!
Check file "mssmbios.sys"... Clean!
Check file "mup.sys"... Clean!
Check file "ndis.sys"... Clean!
Check file "ndistapi.sys"... Clean!
Check file "ndisuio.sys"... Clean!
Check file "ndiswan.sys"... Clean!
Check file "ndproxy.sys"... Clean!
Check file "netbios.sys"... Clean!
Check file "netbt.sys"... Clean!
Check file "nic1394.sys"... Clean!
Check file "nikedrv.sys"... Clean!
Check file "nmnt.sys"... Clean!
Check file "npfs.sys"... Clean!
Check file "ntfs.sys"... Clean!
Check file "null.sys"... Clean!
Check file "nwlnkflt.sys"... Clean!
Check file "nwlnkfwd.sys"... Clean!
Check file "nwlnkipx.sys"... Clean!
Check file "nwlnknb.sys"... Clean!
Check file "nwlnkspx.sys"... Clean!
Check file "nwrdr.sys"... Clean!
Check file "oprghdlr.sys"... Clean!
Check file "p3.sys"... Clean!
Check file "parport.sys"... Clean!
Check file "partmgr.sys"... Clean!
Check file "parvdm.sys"... Clean!
Check file "pci.sys"... Clean!
Check file "pciide.sys"... Clean!
Check file "pciidex.sys"... Clean!
Check file "pcmcia.sys"... Clean!
Check file "portcls.sys"... Clean!
Check file "processr.sys"... Clean!
Check file "psched.sys"... Clean!
Check file "ptilink.sys"... Clean!
Check file "PxHelp20.sys"... Clean!
Check file "rasacd.sys"... Clean!
Check file "rasl2tp.sys"... Clean!
Check file "raspppoe.sys"... Clean!
Check file "raspptp.sys"... Clean!
Check file "raspti.sys"... Clean!
Check file "rawwan.sys"... Clean!
Check file "rdbss.sys"... Clean!
Check file "rdpcdd.sys"... Clean!
Check file "rdpdr.sys"... Clean!
Check file "rdpwd.sys"... Clean!
Check file "redbook.sys"... Clean!
Check file "rio8drv.sys"... Clean!
Check file "riodrv.sys"... Clean!
Check file "rmcast.sys"... Clean!
Check file "rndismp.sys"... Clean!
Check file "rootmdm.sys"... Clean!
Check file "Rtenicxp.sys"... Clean!
Check file "RtkHDAud.sys"... Clean!
Check file "scsiport.sys"... Clean!
Check file "sdbus.sys"... Clean!
Check file "secdrv.sys"... Clean!
Check file "serenum.sys"... Clean!
Check file "serial.sys"... Clean!
Check file "sffdisk.sys"... Clean!
Check file "sffp_mmc.sys"... Clean!
Check file "sffp_sd.sys"... Clean!
Check file "sfloppy.sys"... Clean!
Check file "smclib.sys"... Clean!
Check file "sonydcam.sys"... Clean!
Check file "splitter.sys"... Clean!
Check file "sr.sys"... Clean!
Check file "srv.sys"... Clean!
Check file "stream.sys"... Clean!
Check file "swenum.sys"... Clean!
Check file "swmidi.sys"... Clean!
Check file "SYMEVENT.SYS"... Clean!
Check file "sysaudio.sys"... Clean!
Check file "tape.sys"... Clean!
Check file "tcpip.sys"... Clean!
Check file "tcpip6.sys"... Clean!
Check file "tdi.sys"... Clean!
Check file "tdpipe.sys"... Clean!
Check file "tdtcp.sys"... Clean!
Check file "termdd.sys"... Clean!
Check file "tosdvd.sys"... Clean!
Check file "tsbvcap.sys"... Clean!
Check file "tunmp.sys"... Clean!
Check file "udfs.sys"... Clean!
Check file "update.sys"... Clean!
Check file "usb8023.sys"... Clean!
Check file "usbcamd.sys"... Clean!
Check file "usbcamd2.sys"... Clean!
Check file "usbccgp.sys"... Clean!
Check file "usbd.sys"... Clean!
Check file "usbehci.sys"... Clean!
Check file "usbhub.sys"... Clean!
Check file "usbintel.sys"... Clean!
Check file "usbport.sys"... Clean!
Check file "usbprint.sys"... Clean!
Check file "usbscan.sys"... Clean!
Check file "USBSTOR.SYS"... Clean!
Check file "usbuhci.sys"... Clean!
Check file "vdmindvd.sys"... Clean!
Check file "vga.sys"... Clean!
Check file "videoprt.sys"... Clean!
Check file "volsnap.sys"... Clean!
Check file "wanarp.sys"... Clean!
Check file "wdmaud.sys"... Clean!
Check file "wmilib.sys"... Clean!
Check file "ws2ifsl.sys"... Clean!

Your system is not infected by ZeroAccess/Max++ Rootkit!

Execution ended.
Press any key to exit...


En fait j'ai trouvé !!!
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
re,

Norton dit toujours que tu es infecté ?
Nous allons utiliser cet outil de diagnostic afin d'identifier les problèmes.

Télécharge OTL (de OldTimer) sur ton Bureau.

Ferme toutes tes applications en cours

● Lance OTL.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● L'interface principale s'ouvre :
● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
● Coche la case également Tous les utilisateurs
Laisse tous les autres paramètres par défaut
● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

msconfig 
safebootminimal 
safebootnetwork 
%temp%\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s 
%APPDATA%\*.
%SYSTEMDRIVE%\*.exe 
%systemroot%\Tasks\*.* /s
%systemroot%\*. /mp /s 
%systemroot%\assembly\tmp\*.* /s 
hklm\system\CurrentControlSet\Services\lanmanserver\parameters /s 
hklm\system\CurrentControlSet\Control\Session Manager\SubSystems /s 
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT 

● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● 2 rapports vont s'ouvrir au format bloc-note :
OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
Ne les poste pas sur le forum, ils seraient trop long
● Héberge les sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
https://textup.fr/
● Tu obtiendras 2 liens que tu me donneras dans ton prochain message.

A +
0
severine236
 
Voici les liens,

http://pjjoint.malekal.com/files.php?id=OTL_20120208_p8k14m1411m12

je n'arrive pas pour le 2ème, je ferme internet et je réessaye
0
severine236
 
http://cjoint.com/?BBioXQ6kM3F
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Je vois que tu as utilisé TDSSKiller, l'outil avait trouvé quelque chose ?

A +
0
severine236
 
Virus.Win32.ZAccess.c
Service Redbook
Malware objet, high risk
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Relance TDSSKiller.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur Start scan.
● Laisse l'outil balayer ton système sans l'interrompre et sans utiliser le PC.
Conserve l'action proposée par défaut par l'outil
▸ Service Redbook => Cure
▸ Pour "Suspicious object" laisse sur "Skip"
● Clique sur Continue puis sur Reboot now si le redémarrage est proposé.
● Le rapport se trouve à la racine du disque principal : C:\TDSSKiller.n° de version_date_heure_log.txt

2. Héberge le rapport et donne le le lien

A +
0
severine236
 
Voici le lien de tdsskiller

http://cjoint.com/?BBipy5HG590
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
re,

Pour les rapports suivants, ne crée pas de pdf, sinon je ne pourrais pas faire de recherche directe sur les éléments et de copié/collé pour écrire les scripts de désinfection.

== == == == == == == == == == == == == == == == == == == == == ==

Sauvegarde tes documents les plus importants.

== == == == == == == == == == == == == == == == == == == == == ==

Télécharge ComboFix de sUBs sur ton bureau (et nulle part ailleurs ! )

!! Ferme toutes tes applications en cours et désactive les protections résidentes de ton PC (Antivirus, Antispywares, Firewall, etc...) !!

Regarde attentivement ce tutoriel pour t'aider : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Si besoin, imprime ce dont tu auras besoin, car ensuite toutes les fenêtres doivent être fermés.

● Lance ComboFix
● Accepte la licence d'utilisation et laisse toi guider par le programme.
Accepte d'installer la console de récupération si tu es sous XP
● Autorise ComboFix a se connecter à internet pour les mises à jour si besoin.
● Il est possible que l'outil est besoin de redémarrer l'ordinateur.

!! Surtout ne rien faire et ne rien toucher pendant le travail de l'outil !!
(risque de plantage complet de l'ordinateur)

● A la fin ComboFix indique l'emplacement du rapport et l'ouvre spontanément.
● Héberge le rapport et donne moi le lien.

!! Réactive les protections résidentes de ton PC !!

Note : Le rapport se trouve normalement à la racine du disque: C:\ComboFix.txt

A +

0
severine236
 
pourquoi me demandes tu de sauvegarder mes doc les + importants, il y a un risque ?

Si je fais une sauvegarde le virus sera t il sur mon disque dur externe ?
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Tu es infecté par Zaccess qui a compromis l'intégrité du pc en ajoutant des services et fichiers malicieux, en modifiant des fichiers système et en supprimant le service des mises à jour de ton antivirus.
Bien que l'infection soit identifiée et puisse être traitée, on ne sait jamais à l'avance comment le pc peut réagir au traitement de celle-ci.
De toute façon, une sauvegarde de ses documents est un principe de précaution immuable en informatique, infection ou pas.

Non, pas ce type de virus, tu peux sauvegarder sur ton DD

A +
0
severine236
 
http://pjjoint.malekal.com/files.php?id=20120208_v12d13i12q6j9
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
re,

ComboFix semble avoir réglé le problème.

Relance OTL
- Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Dans la section Rapport , coche Rapport minimal
Laisse tous les autres paramètres par défaut
● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

/md5start
afd.sys
mrxsmb.sys
cdrom.sys
serial.sys
redbook.sys
/md5stop

● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note
● Héberge le rapport et donne moi le lien.

A +
0
severine236
 
Bonjour,

Désolé pour l'absence mais il s'agit de mon ordi professionnel. Donc me voilà de retour. Ce matin en allumant le PC le message de Norton était tjs là.

Voici le lien de l'analyse OTL
http://pjjoint.malekal.com/files.php?id=OTL_20120209_h15d5m13j5q14

Merci
0
Utilisateur anonyme
 
salut

@Kalimusic

il est possible qu il soit planqué dans une autre partition cachée de quelques Mo
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Salut,

Pour l'instant, on ne voit ce cas que sur tdss ou tu as une info que je n'ai pas ?
0
Utilisateur anonyme
 
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Alureon = TDSS
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour severine236,

L'alerte de Norton concerne quel fichier et dans quel répertoire ?

== == == == ==

Télécharge MBRScan (de Eric_71) sur ton Bureau.

● Lance MbrScan.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur le bouton "Report"
● Héberge le rapport et donne moi le lien.

Note : cet outil est détecté à tord comme une menace par certains antivirus, désactive temporairement celui-ci si nécessaire.


A +
0
severine236
 
Bonjour, j'ai bien désactivé mon parefeux mais j'ai un message comme quoi le chemin d'accès est refusé.
0
severine236
 
message : vous ne disposez pas des autorisations appropriées pour avoir accès à l'élément
0
severine236
 
Nouveau message de norton : system infected : tidserv activity 2
0
severine236
 
Kalimusic es tu tjs ok pour m'aider ?
Tu m'as pas oublié hein.....
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
severine236,

Pour avancer, il savoir où Norton localise cette menace.
Tu pourras le retrouver dans le journal.

Elle est d'ailleurs différente de celle que tu avais au début : zeroaccess rootkit activity 4.

Et le rapport de MBRScan.

A +
«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
0