Problème virus secteur de demarrage

Résolu
sebastenbiloute Messages postés 17 Statut Membre -  
sebastenbiloute Messages postés 17 Statut Membre -
Bonjour à tous j'ai un problème depuis quelques mois sur mon aspire one kav10. Lorsque l'ordi boot il devient trés lent, aprés avoir remis plusieurs fois au paramètres d'usines via la partition de restauration, rien n'a changé lorsque j'ai installé avast afin de savoir ce que c'était, il a détécté un rootkit dans le secteur de demarrage cache (menace: rootkit hidden boot-sector). Je sais que vous avez plein de moyens pour decripter différents scripts et suppimmer ce genre de virus. pourriez vous m'aider? Je vous remercie vivement pour le temps que vous passerez sur ce sujet. A bientôt.

9 réponses

  1. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, fais ce qui suit , merci

    1) passes aswmbr

    Téléchargez aswMBR.exe (511KB) sur votre Bureau.
    Double-cliquez sur aswMBR.exe présent sur votre bureau. (Clic droit -> "Exécuter en tant qu'administrateur" pour Vista et Seven)
    Cliquez enfin sur le bouton "Scan".

    En cas d'infection détectée :

    Cliquez sur le bouton "Fix".
    Cliquez ensuite sur "save log", enregistrez le rapport
    Transmettez le rapport dans ta prochaine réponse .

    2) postes un zhpdiag pour y voir plus claire

    Ouvre ce lien et télécharge ZHPDiag :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    cliques sur télécharger "celui du bas"

    ou directement ici: ftp://zebulon.fr/ZHPDiag2.exe

    Enregistres le sur ton Bureau.

    Une fois le téléchargement achevé

    pour XP, double-clique sur ZHPDiag

    pour Vista,et seven tu fais un clic droit sur l'icône et exécute en tant qu'administrateur.

    N'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

    /|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

    Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!

    Cliques sur la loupe pour lancer l'analyse.

    si tu as un message te demandant la validation pour SIGCHECK acceptes avec OK cela est pour nous faire un rapport plus complet et pouvoir en faire une lecture plus approfondis

    Laisses l'outil travailler, il peut être assez long

    A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

    Fermes ZHPDiag en fin d'analyse.

    Pour me le transmettre clique sur ce lien :

    https://www.cjoint.com/

    Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

    ou directement en choisissant bureau et ZHPDiag.txt clique dessus

    Clique sur Ouvrir.

    Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

    est ajouté dans la page.

    Copie ce lien dans ta réponse.

    et si problème passe par celui ci : http://threat-rc.com/
    ou
    http://pjjoint.malekal.com/
    0
  2. sebastenbiloute Messages postés 17 Statut Membre
     
    RE voila les infos.

    aswMBR version 0.9.9.1532 Copyright(c) 2011 AVAST Software
    Run date: 2012-02-12 15:40:43
    -----------------------------
    15:40:43.546 OS Version: Windows 5.1.2600 Service Pack 3
    15:40:43.546 Number of processors: 2 586 0x1C02
    15:40:43.546 ComputerName: ACER-932E1ED6FF UserName: noria
    15:40:46.812 Initialize success
    15:40:47.890 AVAST engine defs: 12021200
    15:41:12.828 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
    15:41:12.828 Disk 0 Vendor: TOSHIBA_ LV02 Size: 152627MB BusType: 3
    15:41:12.859 Disk 0 MBR read successfully
    15:41:12.875 Disk 0 MBR scan
    15:41:12.875 Disk 0 MBR:Alureon-G [Rtk]
    15:41:12.890 Disk 0 TDL4@MBR code has been found
    15:41:12.890 Disk 0 MBR hidden
    15:41:12.906 Disk 0 Partition 1 00 12 Compaq diag NTFS 6149 MB offset 63
    15:41:12.953 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 146476 MB offset 12595200
    15:41:12.953 Disk 0 MBR [TDL4] **ROOTKIT**
    15:41:12.968 Disk 0 trace - called modules:
    15:41:12.984 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x859ab6f0]<<
    15:41:13.000 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86366030]
    15:41:13.031 3 CLASSPNP.SYS[f76fdfd7] -> nt!IofCallDriver -> \Device\00000094[0x8635b710]
    15:41:13.062 5 ACPI.sys[f75f3620] -> nt!IofCallDriver -> [0x86338030]
    15:41:13.078 \Driver\iaStor[0x86364f38] -> IRP_MJ_CREATE -> 0x859ab6f0
    15:41:14.109 AVAST engine scan C:\WINDOWS
    15:41:23.234 AVAST engine scan C:\WINDOWS\system32
    15:43:10.718 AVAST engine scan C:\WINDOWS\system32\drivers
    15:43:21.218 AVAST engine scan C:\Documents and Settings\noria
    15:43:27.906 AVAST engine scan C:\Documents and Settings\All Users
    15:43:31.328 Scan finished successfully
    15:43:48.296 Disk 0 MBR read successfully
    15:43:48.312 Disk 0 MBR:Alureon-G [Rtk]
    15:43:48.343 Disk 0 TDL4@MBR code has been found
    15:43:48.359 Disk 0 Partition 1 00 12 Compaq diag NTFS 6149 MB offset 63
    15:43:48.390 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 146476 MB offset 12595200
    15:43:48.421 Disk 0 fixing MBR ...
    15:43:48.437 Disk 0 MBR restored successfully
    15:43:48.453 Verifying disinfection
    15:44:05.828 Disinfection error
    15:44:23.703 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\noria\Mes documents\MBR.dat"
    15:44:23.734 The log file has been saved successfully to "C:\Documents and Settings\noria\Mes documents\aswMBR.txt"
    15:44:34.203 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\noria\Bureau\MBR.dat"
    15:44:34.250 The log file has been saved successfully to "C:\Documents and Settings\noria\Bureau\aswMBR.txt"
    0
  3. sebastenbiloute Messages postés 17 Statut Membre
     
    L'analyse ZHP est en cours
    0
  4. sebastenbiloute Messages postés 17 Statut Membre
     
    https://www.cjoint.com/?BBmqfk8YHfU

    le lien en question. merci pour votre aide je reviens dans un peu plus de 2h merci pour la réactivité.
    0
    1. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
       
      tu es sur quelez rapport de aswmbr est complet j'ai un doute regarde bien !!!

      si tu pouvais le reposter en entier si trop long pour le forum passe commez pour zhpdiag !!
      sur le zhpdiag je vois Grisoft AVG AntiRootkit et tu utilises bien avast comme protection !!

      tu fais ce qui suit et tu donnes des nouvelles du pc

      . Copie les lignes suivantes en GRAS entre les deux lignes


      __________________________________________________________

      O2 - BHO: Partner BHO Class - {83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} . (.Google Inc. - Partner application.) -- C:\Documents and Settings\All Users\Application Data\Partner\partner.dll
      O4 - Global Startup: C:\Documents And Settings\All Users\Menu Démarrer\Programmes\Favoris Bluetooth.lnk - Clé orpheline
      O4 - Global Startup: C:\Documents And Settings\All Users\Menu Démarrer\Programmes\Favoris Bluetooth.lnk - Clé orpheline
      OPT:O4 - HKLM\..\Run: [RTHDCPL] . (.Realtek Semiconductor Corp. - Realtek HD Audio Control Panel.) -- C:\WINDOWS\RTHDCPL.exe
      OPT:O4 - HKLM\..\Run: [Alcmtr] . (.Realtek Semiconductor Corp. - Realtek Azalia Audio - Event Monitor.) -- C:\WINDOWS\ALCMTR.exe
      OPT:O4 - HKLM\..\Run: [LManager] . (.Dritek System Inc. - Launch Manager.) -- C:\Program Files\Launch Manager\LManager.exe
      OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\reader_sl.exe
      OPT:O4 - HKLM\..\Run: [PHIME2002ASync] . (.Microsoft Corporation - ???????? 2002a.) -- C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe
      OPT:O4 - HKLM\..\Run: [PHIME2002A] . (.Microsoft Corporation - ???????? 2002a.) -- C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe
      OPT:O4 - HKCU\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
      OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
      OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
      OPT:O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
      OPT:O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
      OPT:O4 - HKUS\S-1-5-21-1023915045-1106520001-315636210-1005\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
      O44 - LFC:[MD5.37D443E1E0945EB9DDE30C33282B132F] - 12/02/2012 - 12:38:26 ---A- . (...) -- C:\Setup.log [215]
      O64 - Services: CurCS - 12/02/2012 - C:\Documents and Settings\All Users\Application Data\Partner\partner.exe (Partner Service) .(.Google Inc. - Partner application.) - LEGACY_PARTNER_SERVICE
      SS - | Demand 12/02/2012 110576 | (Partner Service) . (.Google Inc..) - C:\Documents and Settings\All Users\Application Data\Partner\partner.exe
      [HKLM\Software\Classes\kt_bho.kettlebho]
      [HKLM\Software\Classes\kt_bho.kettlebho.1]
      [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
      [HKLM\Software\Classes\CLSID\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
      [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
      [HKLM\Software\Classes\TypeLib\{86676e13-d6d8-4652-9fcf-f2047f1fb000}]
      SysRestore
      FirewallRAZ
      EmptyFlash
      EmptyTemp



      ___________________________________________________________________



      . Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
      . Pour XP, double-clique sur ZHPFix
      . pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
      . Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

      Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

      Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

      PS: si rien ne se colle clique sur l'icône en haut sur gauche celui juste à côté de l'appareil photos " coller le presse papier"

      !! Déconnecte toi, désactive tes défenses (anti-virus, anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!



      . cliques sur OK
      . Clique sur « Tous », puis sur « Nettoyer »
      . Copie/colle la totalité du rapport dans ta prochaine réponse
      tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. sebastenbiloute Messages postés 17 Statut Membre
     
    justement je viens de refaire le diagnostique aswMBR et au moment de cliquer sur fix le logiciel me demande de redemarrer le pc pour finir le cleanup tout a l'heure j'ai mis non. Là je fait ce que tu m'as dit.
    0
  7. sebastenbiloute Messages postés 17 Statut Membre
     
    gros souci en redemarrant l'ordi en suivant les instruction de aswMBR. l'ordi n'arrive plus a rebooter no bootable device insert boot disk and press any key. il essaye de booter avec atheris ocie ethernet controller V1. je sais pas ce que c'est? dommmage.lol.
    0
    1. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
       
      je ne t'avais pas demander de refaire aswMBR mais de vérifier si le rapport était bien complet car il me semblait qu'il manquait le bas du rapport , attentionles outils de désinfection ne sont pas des joués !!

      tu en est ou avec ton pc et ton redémarrage si problème esais de voir avec le mode sans echec quitte à faire une restauration système à date et heure avant ton plantage !!
      0
  8. sebastenbiloute Messages postés 17 Statut Membre
     
    la restauration n'est plus disponible il arrive pas a detecter mon disque dur.
    Je me fait une clé de réstauration avec xp dessus et je vais formater mon DD en esperant que je vais pouvoir le récuperer (merssage d'erreur no bootable device)
    0
    1. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
       
      bonjour, sur acer normalement tu as une partition cacher pour la restauration usine normalement c'est avec F 10 dés le démarrage du pc !!

      mais la si il détecte plus de dd possible que se soit lui qui soit mort , j'ai eu un cas sur un mes mes mini pc compaq et pas moyen de réinstaller avec une clé j'ai changer le dd !!
      0
  9. sebastenbiloute Messages postés 17 Statut Membre
     
    j'ai reussi à relancer le PC avec une clef de reboot.je donne des nouvelles si mon problème se resoud.
    0
  10. sebastenbiloute Messages postés 17 Statut Membre
     
    c'est resolue
    0