Virus rootkit ss

clavinho -  
kalimusic Messages postés 14619 Statut Contributeur sécurité -
Bonjour, j'ai un virus appelé max ss, j'ai essayé de le supprimer avec tdsskiller, mais sa n'a pas marcher. Quelqu'un pourrait il m'aider. Merci d'avance.
A voir également:

15 réponses

kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

Quel logiciel dit que tu as cette infection ?

A +
2
clavinho
 
J'ai fais une analyse avec RogueKiller, j'ai envoyé le rapport à son créateur (Tigzy) par mail. Il m'a dit que c'est un rootkit max ss.
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
ok,


1. Télécharge MBRScan (de Eric_71) sur ton Bureau.

● Lance MbrScan.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur le bouton "Report"

Note : cet outil est détecté à tord comme une menace par certains antivirus, désactive temporairement celui-ci si nécéssaire.

2. Héberge le rapport sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
http://threat-rc.com/
https://textup.fr/
Tu obtiendras un lien que tu me donneras dans ton prochain message afin que je puisse le consulter.

A +
0
clavinho
 
Sympa de ta part. Merci pour le tuyau. Je vais essayer tout ça.
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Pour l'instant, c'est juste un scan pour voir le MBR ;)
0
clavinho
 
http://cjoint.com/?0DgsXTeVScT
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
clavinho,

Aucune trace de MaxSS.

As tu encore le rapport de RogueKiller ?
Tu as utilisé cet outil pour quel infection au départ ?
Quels sont tes symptômes ?

A +
0
clavinho
 
Non je ne l'ai plus, celui-ci je viens de le faire.

RogueKiller V7.3.2 [20/03/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: Proprietaire [Droits d'admin]
Mode: Recherche -- Date: 06/04/2012 19:44:23

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 0 ¤¤¤

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [CHARGE] ¤¤¤

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: Hitachi HTS543216L9A300 ATA Device +++++
--- User ---
[MBR] 81039f1657deacf366d7f68ad6e67fba
[BSP] 16861c0eba3b73ac1d9ab9a30e113006 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 10000 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20482048 | Size: 142625 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1].txt >>
RKreport[1].txt


L'infection de départ était un rogue. Ce virus se faisait passer pour un logiciel de Windows et portait le nom de Smart HDD. Au départ il m'a tout supprimé sur le PC (c'est avec rogue killer que j'ai récupéré les données) et signalé que mon disque dur était endommagé, ce qui est en fin de compte totalement faux. Je n'ai plus de ces symptomes maintenant mais je ne suis pas certain qu'il soit supprimmé étant donner qu'il apparait toujours dans mes programmmes sous le nom Smart HDD. J'espère me tromper.
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
ok,

Apparement rien n'indique une infection du MBR. Nous allons utiliser cet outil de diagnostic afin d'identifier les problèmes restants.

Télécharge OTL (de OldTimer) sur ton Bureau.

Ferme toutes tes applications en cours

● Lance OTL.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● L'interface principale s'ouvre :
● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
● Coche la case également Tous les utilisateurs
Laisse tous les autres paramètres par défaut
● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

msconfig 
safebootminimal 
safebootnetwork 
%temp%\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s 
%APPDATA%\*.
%SYSTEMDRIVE%\*.exe 
%systemroot%\Tasks\*.* /s
%temp%\smtmp\*.* /s
hklm\software\clients\startmenuinternet|command /rs
CREATERESTOREPOINT 

● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● 2 rapports vont s'ouvrir au format bloc-note :
OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
Ne les poste pas sur le forum, ils seraient trop long
● Héberge les sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
http://threat-rc.com/
https://textup.fr/
● Tu obtiendras 2 liens que tu me donneras dans ton prochain message.

A +
0
clavinho
 
http://cjoint.com/?BDis5q6SGxe

http://cjoint.com/?BDis6DwIqWD
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

Le second lien n'est pas le fichier extra.txt mais un rapport RogueKilller.

Visiblement tu n'as pas récupéré tous tes raccourcis. Surtout ne vide pas les dossiers temporaires.

1. Relance RogueKiller.exe
● Clique sur Racc. RAZ
● Clique sur Rapport pour l'ouvrir.
Colle le rapport sur le forum.

2. Si le Menu Démarrer reste vide :

Clic-droit dans la partie blanche du Menu Démarrer > Propriétés
Onglet Menu Démarrer > coche les deux options suivantes :

- Stocker et afficher les programmes récemment ouverts dans le menu Démarrer
- Stocker et afficher les fichiers récemment ouverts dans le menu Démarrer et la barre des tâches


A +
0
clavinho
 
RogueKiller V7.3.2 [20/03/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: Proprietaire [Droits d'admin]
Mode: Raccourcis RAZ -- Date: 11/04/2012 16:55:55

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Driver: [CHARGE] ¤¤¤

¤¤¤ Attributs de fichiers restaures: ¤¤¤
Bureau: Success 0 / Fail 0
Lancement rapide: Success 0 / Fail 0
Programmes: Success 0 / Fail 0
Menu demarrer: Success 0 / Fail 0
Dossier utilisateur: Success 27 / Fail 0
Mes documents: Success 0 / Fail 0
Mes favoris: Success 0 / Fail 0
Mes images: Success 0 / Fail 0
Ma musique: Success 0 / Fail 0
Mes videos: Success 0 / Fail 0
Disques locaux: Success 1 / Fail 0
Sauvegarde: [FOUND] Success 2 / Fail 185

Lecteurs:
[C:] \Device\HarddiskVolume2 -- 0x3 --> Restored
[D:] \Device\CdRom0 -- 0x5 --> Skipped
[E:] \Device\HarddiskVolume6 -- 0x2 --> Restored

¤¤¤ Infection : Rogue.FakeHDD ¤¤¤

Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt
0
clavinho
 
Bonjour, oui j'ai bien les raccourcis et le menu démarrer.
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

Avant de continuer, il faudrait m'indiquer si tu as retrouvé les raccourcis et le Menu Démarrer avec la seconde manipulation.

A +
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
ok,

Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
● Lance AdwCleaner
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur Recherche
● Patiente le temps du scan, le rapport doit s'ouvrir spontanément à la fin.

Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[R1].txt

Poste le rapport, A +
0
clavinho
 
http://cjoint.com/?BDlvkNnxMaN
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
re,

Il faut être vigilant quand on installe un programme, jamais via des liens publicitaires. Éviter les diverses barres d'outils ou de recherches, etc....proposées lors de l'installation : https://forum.malekal.com/viewtopic.php?t=33776&start=

1. Désinstalle si possible :

2YourFace
Babylon
Babylon Toolbar
BrightBreezeSA
DealPly
Facemoods
Iminent & IMinent Toolbar
PriceGong
PricePeep
SweetIM

2. Relance AdwCleaner

- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur Suppression
● Patiente le temps du scan, accepte de redémarrer si l'outil le demande
● Le rapport doit s'ouvrir spontanément.

Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[S1].txt

Poste le rapport, A +
0
clavinho
 
http://cjoint.com/?BDlwsq6D3Hu
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
C'est le même rapport de recherche que tu as donné.
Tu as fait Suppression, poste le nouveau rapport C:\AdwCleaner[S1].txt

A +
0
clavinho
 
Bonjour,
Voila le rapport (un peu tardif) de adw cleaner :

http://cjoint.com/?BDsm4gajXcU
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

Relance OTL
- Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Coche Rapport minimal
Laisse tous les autres paramètres par défaut
● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note
● Héberge le rapport et donne moi le lien.

A +
0
clavinho
 
http://cjoint.com/?BDsrpk0odMR
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
re,

AdwCleaner a supprimé le 11 avril, un nombre impressionnant d'adwares et de logiciels indésirables. Tu as réinstallé en partie les mêmes adwares hier après-midi.

Tu désinstalles ta version de AdwCleaner , tu réinstalles une version à jour et tu me donnes le rapport de Suppression.
Ensuite, on fixera les restes du rogue encore présents sur le système.

A +
0
clavinho
 
http://cjoint.com/?BDsslctBs6Q
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
ok,

Relance OTL
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Dans la partie "Personnalisation", copie/colle les instructions hébergées ici
● Clique sur le bouton Correction.
● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
● Accepte en cliquant sur OK.
● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

Tu peux le retrouver le fichier à la racine du disque dans ce dossier : C:\_OTL\MovedFiles

Poste le rapport, A +

0
clavinho
 
Bonjour,

http://cjoint.com/?BDuoqRbF2Gh
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

1. Télécharge MBAM et installe le selon l'emplacement par défaut.
(l'essai de la version pro est facultative)

● Effectue la mise à jour et lance Malwarebytes' Anti-Malware
● Clique dans l'onglet du haut "Recherche"
● Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
● Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

A la fin de l'analyse, si MBAM n'a rien trouvé :

● Clique sur OK, le rapport s'ouvre spontanément

Si des menaces ont été détectées :

● Clique sur OK puis "Afficher les résultats"
● Choisis l'option "Supprimer la sélection"
● Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
● Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
● Sinon le rapport s'ouvre automatiquement après la suppression.

2. Relance OTL
- Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Coche Rapport minimal
Laisse tous les autres paramètres par défaut
● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note.

3. Héberge les rapports et donne moi les liens.

A +
0
clavinho
 
Bonjour, voici les liens.

http://cjoint.com/?BEbwMXDRzXb
http://cjoint.com/?BEbwTYNxoAH
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

Ouvre Firefox
Dans la barre d'adresse tape about:config puis [Entrée]
Je ferais attention, promis
Dans la barre Filtre, tape sweetim
Sur les lignes trouvées, clic-droit Réinitialiser.
Redémarre Firefox

Encore des soucis ?

A +
0
clavinho
 
Désolé pour la reponse tardive. En tout cas mon problème est résolut. Merci beaucoup pour ton aide.
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
ok,

== == == == == == DÉSINSTALLATION DES OUTILS == == == == == ==

1. Relance AdwCleaner en tant qu'administrateur
● Clique sur Désinstallation

2. Lance OTL

● Dans la partie "Personnalisation", copie/colle :

:commands
[clearallrestorepoints]

● Clique sur le bouton Correction.

3. Relance OTL
● Clique sur le bouton Purge outils
● Puis sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
● Supprime les outils et les rapports restants éventuellement sur ton Bureau


== == == == == == == == MISES A JOUR == == == == == == == ==

Vérifie que les logiciels pouvant présenter des failles de sécurité sont à jour, c'est par ce biais que les infections arrivent :

https://www.malekal.com/maintenir-java-adobe-reader-et-le-player-flash-a-jour/ ou bien tu peux utiliser cet outil : Vérifier et mettre à jour facilement les logiciels à risque avec SX Check&Update

!! Décoche les cases proposant des logiciels partenaires pendant les installations !!

Désinstalle les anciennes versions de Java si tu en as encore installées.
https://www.java.com/fr/download/help/remove_olderversions.html

== == == == == == == == == == == == == == == == == == == == == ==

La sécurité de son PC, c'est quoi ? (par Malekal)

== == == == == == == == == == == == == == == == == == == == == ==

Bonne continuation
0