Problème virus secteur de demarrage

Résolu
Bonjour à tous j'ai un problème depuis quelques mois sur mon aspire one kav10. Lorsque l'ordi boot il devient trés lent, aprés avoir remis plusieurs fois au paramètres d'usines via la partition de restauration, rien n'a changé lorsque j'ai installé avast afin de savoir ce que c'était, il a détécté un rootkit dans le secteur de demarrage cache (menace: rootkit hidden boot-sector). Je sais que vous avez plein de moyens pour decripter différents scripts et suppimmer ce genre de virus. pourriez vous m'aider? Je vous remercie vivement pour le temps que vous passerez sur ce sujet. A bientôt.

9 réponses

  1. Contributeur sécurité
    bonjour, fais ce qui suit , merci

    1) passes aswmbr

    Téléchargez aswMBR.exe (511KB) sur votre Bureau.
    Double-cliquez sur aswMBR.exe présent sur votre bureau. (Clic droit -> "Exécuter en tant qu'administrateur" pour Vista et Seven)
    Cliquez enfin sur le bouton "Scan".

    En cas d'infection détectée :

    Cliquez sur le bouton "Fix".
    Cliquez ensuite sur "save log", enregistrez le rapport
    Transmettez le rapport dans ta prochaine réponse .

    2) postes un zhpdiag pour y voir plus claire

    Ouvre ce lien et télécharge ZHPDiag :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    cliques sur télécharger "celui du bas"

    ou directement ici: ftp://zebulon.fr/ZHPDiag2.exe

    Enregistres le sur ton Bureau.

    Une fois le téléchargement achevé

    pour XP, double-clique sur ZHPDiag

    pour Vista,et seven tu fais un clic droit sur l'icône et exécute en tant qu'administrateur.

    N'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

    /|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

    Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!

    Cliques sur la loupe pour lancer l'analyse.

    si tu as un message te demandant la validation pour SIGCHECK acceptes avec OK cela est pour nous faire un rapport plus complet et pouvoir en faire une lecture plus approfondis

    Laisses l'outil travailler, il peut être assez long

    A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

    Fermes ZHPDiag en fin d'analyse.

    Pour me le transmettre clique sur ce lien :

    https://www.cjoint.com/

    Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

    ou directement en choisissant bureau et ZHPDiag.txt clique dessus

    Clique sur Ouvrir.

    Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

    est ajouté dans la page.

    Copie ce lien dans ta réponse.

    et si problème passe par celui ci : http://threat-rc.com/
    ou
    http://pjjoint.malekal.com/
    0
    1. RE voila les infos.

      aswMBR version 0.9.9.1532 Copyright(c) 2011 AVAST Software
      Run date: 2012-02-12 15:40:43
      -----------------------------
      15:40:43.546 OS Version: Windows 5.1.2600 Service Pack 3
      15:40:43.546 Number of processors: 2 586 0x1C02
      15:40:43.546 ComputerName: ACER-932E1ED6FF UserName: noria
      15:40:46.812 Initialize success
      15:40:47.890 AVAST engine defs: 12021200
      15:41:12.828 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
      15:41:12.828 Disk 0 Vendor: TOSHIBA_ LV02 Size: 152627MB BusType: 3
      15:41:12.859 Disk 0 MBR read successfully
      15:41:12.875 Disk 0 MBR scan
      15:41:12.875 Disk 0 MBR:Alureon-G [Rtk]
      15:41:12.890 Disk 0 TDL4@MBR code has been found
      15:41:12.890 Disk 0 MBR hidden
      15:41:12.906 Disk 0 Partition 1 00 12 Compaq diag NTFS 6149 MB offset 63
      15:41:12.953 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 146476 MB offset 12595200
      15:41:12.953 Disk 0 MBR [TDL4] **ROOTKIT**
      15:41:12.968 Disk 0 trace - called modules:
      15:41:12.984 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x859ab6f0]<<
      15:41:13.000 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86366030]
      15:41:13.031 3 CLASSPNP.SYS[f76fdfd7] -> nt!IofCallDriver -> \Device\00000094[0x8635b710]
      15:41:13.062 5 ACPI.sys[f75f3620] -> nt!IofCallDriver -> [0x86338030]
      15:41:13.078 \Driver\iaStor[0x86364f38] -> IRP_MJ_CREATE -> 0x859ab6f0
      15:41:14.109 AVAST engine scan C:\WINDOWS
      15:41:23.234 AVAST engine scan C:\WINDOWS\system32
      15:43:10.718 AVAST engine scan C:\WINDOWS\system32\drivers
      15:43:21.218 AVAST engine scan C:\Documents and Settings\noria
      15:43:27.906 AVAST engine scan C:\Documents and Settings\All Users
      15:43:31.328 Scan finished successfully
      15:43:48.296 Disk 0 MBR read successfully
      15:43:48.312 Disk 0 MBR:Alureon-G [Rtk]
      15:43:48.343 Disk 0 TDL4@MBR code has been found
      15:43:48.359 Disk 0 Partition 1 00 12 Compaq diag NTFS 6149 MB offset 63
      15:43:48.390 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 146476 MB offset 12595200
      15:43:48.421 Disk 0 fixing MBR ...
      15:43:48.437 Disk 0 MBR restored successfully
      15:43:48.453 Verifying disinfection
      15:44:05.828 Disinfection error
      15:44:23.703 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\noria\Mes documents\MBR.dat"
      15:44:23.734 The log file has been saved successfully to "C:\Documents and Settings\noria\Mes documents\aswMBR.txt"
      15:44:34.203 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\noria\Bureau\MBR.dat"
      15:44:34.250 The log file has been saved successfully to "C:\Documents and Settings\noria\Bureau\aswMBR.txt"
      0
      1. L'analyse ZHP est en cours
        0
        1. https://www.cjoint.com/?BBmqfk8YHfU

          le lien en question. merci pour votre aide je reviens dans un peu plus de 2h merci pour la réactivité.
          0
          1. Contributeur sécurité
            tu es sur quelez rapport de aswmbr est complet j'ai un doute regarde bien !!!

            si tu pouvais le reposter en entier si trop long pour le forum passe commez pour zhpdiag !!
            sur le zhpdiag je vois Grisoft AVG AntiRootkit et tu utilises bien avast comme protection !!

            tu fais ce qui suit et tu donnes des nouvelles du pc

            . Copie les lignes suivantes en GRAS entre les deux lignes

            __________________________________________________________

            O2 - BHO: Partner BHO Class - {83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} . (.Google Inc. - Partner application.) -- C:\Documents and Settings\All Users\Application Data\Partner\partner.dll
            O4 - Global Startup: C:\Documents And Settings\All Users\Menu Démarrer\Programmes\Favoris Bluetooth.lnk - Clé orpheline
            O4 - Global Startup: C:\Documents And Settings\All Users\Menu Démarrer\Programmes\Favoris Bluetooth.lnk - Clé orpheline
            OPT:O4 - HKLM\..\Run: [RTHDCPL] . (.Realtek Semiconductor Corp. - Realtek HD Audio Control Panel.) -- C:\WINDOWS\RTHDCPL.exe
            OPT:O4 - HKLM\..\Run: [Alcmtr] . (.Realtek Semiconductor Corp. - Realtek Azalia Audio - Event Monitor.) -- C:\WINDOWS\ALCMTR.exe
            OPT:O4 - HKLM\..\Run: [LManager] . (.Dritek System Inc. - Launch Manager.) -- C:\Program Files\Launch Manager\LManager.exe
            OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\reader_sl.exe
            OPT:O4 - HKLM\..\Run: [PHIME2002ASync] . (.Microsoft Corporation - ???????? 2002a.) -- C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe
            OPT:O4 - HKLM\..\Run: [PHIME2002A] . (.Microsoft Corporation - ???????? 2002a.) -- C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe
            OPT:O4 - HKCU\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
            OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
            OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
            OPT:O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
            OPT:O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
            OPT:O4 - HKUS\S-1-5-21-1023915045-1106520001-315636210-1005\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
            O44 - LFC:[MD5.37D443E1E0945EB9DDE30C33282B132F] - 12/02/2012 - 12:38:26 ---A- . (...) -- C:\Setup.log [215]
            O64 - Services: CurCS - 12/02/2012 - C:\Documents and Settings\All Users\Application Data\Partner\partner.exe (Partner Service) .(.Google Inc. - Partner application.) - LEGACY_PARTNER_SERVICE
            SS - | Demand 12/02/2012 110576 | (Partner Service) . (.Google Inc..) - C:\Documents and Settings\All Users\Application Data\Partner\partner.exe
            [HKLM\Software\Classes\kt_bho.kettlebho]
            [HKLM\Software\Classes\kt_bho.kettlebho.1]
            [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
            [HKLM\Software\Classes\CLSID\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
            [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
            [HKLM\Software\Classes\TypeLib\{86676e13-d6d8-4652-9fcf-f2047f1fb000}]
            SysRestore
            FirewallRAZ
            EmptyFlash
            EmptyTemp

            ___________________________________________________________________


            . Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
            . Pour XP, double-clique sur ZHPFix
            . pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
            . Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

            Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

            Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

            PS: si rien ne se colle clique sur l'icône en haut sur gauche celui juste à côté de l'appareil photos " coller le presse papier"

            !! Déconnecte toi, désactive tes défenses (anti-virus, anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!

            . cliques sur OK
            . Clique sur « Tous », puis sur « Nettoyer »
            . Copie/colle la totalité du rapport dans ta prochaine réponse
            tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
            0
        2. justement je viens de refaire le diagnostique aswMBR et au moment de cliquer sur fix le logiciel me demande de redemarrer le pc pour finir le cleanup tout a l'heure j'ai mis non. Là je fait ce que tu m'as dit.
          0
          1. gros souci en redemarrant l'ordi en suivant les instruction de aswMBR. l'ordi n'arrive plus a rebooter no bootable device insert boot disk and press any key. il essaye de booter avec atheris ocie ethernet controller V1. je sais pas ce que c'est? dommmage.lol.
            0
            1. Contributeur sécurité
              je ne t'avais pas demander de refaire aswMBR mais de vérifier si le rapport était bien complet car il me semblait qu'il manquait le bas du rapport , attentionles outils de désinfection ne sont pas des joués !!

              tu en est ou avec ton pc et ton redémarrage si problème esais de voir avec le mode sans echec quitte à faire une restauration système à date et heure avant ton plantage !!
              0
          2. la restauration n'est plus disponible il arrive pas a detecter mon disque dur.
            Je me fait une clé de réstauration avec xp dessus et je vais formater mon DD en esperant que je vais pouvoir le récuperer (merssage d'erreur no bootable device)
            0
            1. Contributeur sécurité
              bonjour, sur acer normalement tu as une partition cacher pour la restauration usine normalement c'est avec F 10 dés le démarrage du pc !!

              mais la si il détecte plus de dd possible que se soit lui qui soit mort , j'ai eu un cas sur un mes mes mini pc compaq et pas moyen de réinstaller avec une clé j'ai changer le dd !!
              0
          3. j'ai reussi à relancer le PC avec une clef de reboot.je donne des nouvelles si mon problème se resoud.
            0
            1. c'est resolue
              0