Virus rootkit ss

clavinho -  
kalimusic Messages postés 14619 Statut Contributeur sécurité -
Bonjour, j'ai un virus appelé max ss, j'ai essayé de le supprimer avec tdsskiller, mais sa n'a pas marcher. Quelqu'un pourrait il m'aider. Merci d'avance.

15 réponses

  1. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    Bonjour,

    Quel logiciel dit que tu as cette infection ?

    A +
    2
    1. clavinho
       
      J'ai fais une analyse avec RogueKiller, j'ai envoyé le rapport à son créateur (Tigzy) par mail. Il m'a dit que c'est un rootkit max ss.
      0
  2. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    ok,

    1. Télécharge MBRScan (de Eric_71) sur ton Bureau.

    ● Lance MbrScan.exe
    - Sous XP double-clic sur l'icône pour lancer l'outil.
    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    ● Clique sur le bouton "Report"

    Note : cet outil est détecté à tord comme une menace par certains antivirus, désactive temporairement celui-ci si nécéssaire.

    2. Héberge le rapport sur un des sites suivants :
    https://www.cjoint.com/
    http://pjjoint.malekal.com/
    http://threat-rc.com/
    https://textup.fr/
    Tu obtiendras un lien que tu me donneras dans ton prochain message afin que je puisse le consulter.

    A +
    0
    1. clavinho
       
      Sympa de ta part. Merci pour le tuyau. Je vais essayer tout ça.
      0
    2. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
       
      Pour l'instant, c'est juste un scan pour voir le MBR ;)
      0
    3. clavinho
       
      http://cjoint.com/?0DgsXTeVScT
      0
  3. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    clavinho,

    Aucune trace de MaxSS.

    As tu encore le rapport de RogueKiller ?
    Tu as utilisé cet outil pour quel infection au départ ?
    Quels sont tes symptômes ?

    A +
    0
    1. clavinho
       
      Non je ne l'ai plus, celui-ci je viens de le faire.

      RogueKiller V7.3.2 [20/03/2012] par Tigzy
      mail: tigzyRK<at>gmail<dot>com
      Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
      Blog: http://tigzyrk.blogspot.com

      Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
      Demarrage : Mode normal
      Utilisateur: Proprietaire [Droits d'admin]
      Mode: Recherche -- Date: 06/04/2012 19:44:23

      ¤¤¤ Processus malicieux: 0 ¤¤¤

      ¤¤¤ Entrees de registre: 0 ¤¤¤

      ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

      ¤¤¤ Driver: [CHARGE] ¤¤¤

      ¤¤¤ Infection : ¤¤¤

      ¤¤¤ Fichier HOSTS: ¤¤¤
      127.0.0.1 localhost


      ¤¤¤ MBR Verif: ¤¤¤

      +++++ PhysicalDrive0: Hitachi HTS543216L9A300 ATA Device +++++
      --- User ---
      [MBR] 81039f1657deacf366d7f68ad6e67fba
      [BSP] 16861c0eba3b73ac1d9ab9a30e113006 : Windows Vista MBR Code
      Partition table:
      0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 10000 Mo
      1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20482048 | Size: 142625 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      Termine : << RKreport[1].txt >>
      RKreport[1].txt


      L'infection de départ était un rogue. Ce virus se faisait passer pour un logiciel de Windows et portait le nom de Smart HDD. Au départ il m'a tout supprimé sur le PC (c'est avec rogue killer que j'ai récupéré les données) et signalé que mon disque dur était endommagé, ce qui est en fin de compte totalement faux. Je n'ai plus de ces symptomes maintenant mais je ne suis pas certain qu'il soit supprimmé étant donner qu'il apparait toujours dans mes programmmes sous le nom Smart HDD. J'espère me tromper.
      0
  4. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    ok,

    Apparement rien n'indique une infection du MBR. Nous allons utiliser cet outil de diagnostic afin d'identifier les problèmes restants.

    Télécharge OTL (de OldTimer) sur ton Bureau.

    Ferme toutes tes applications en cours

    ● Lance OTL.exe
    - Sous XP double-clic sur l'icône pour lancer l'outil.
    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    ● L'interface principale s'ouvre :
    ● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
    ● Coche la case également Tous les utilisateurs
    Laisse tous les autres paramètres par défaut
    ● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

    msconfig 
    safebootminimal 
    safebootnetwork 
    %temp%\*.exe /s 
    %ALLUSERSPROFILE%\Application Data\*.exe /s 
    %ALLUSERSPROFILE%\Application Data\*.
    %APPDATA%\*.exe /s 
    %APPDATA%\*.
    %SYSTEMDRIVE%\*.exe 
    %systemroot%\Tasks\*.* /s
    %temp%\smtmp\*.* /s
    hklm\software\clients\startmenuinternet|command /rs
    CREATERESTOREPOINT 

    ● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
    ● 2 rapports vont s'ouvrir au format bloc-note :
    OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
    Ne les poste pas sur le forum, ils seraient trop long
    ● Héberge les sur un des sites suivants :
    https://www.cjoint.com/
    http://pjjoint.malekal.com/
    http://threat-rc.com/
    https://textup.fr/
    ● Tu obtiendras 2 liens que tu me donneras dans ton prochain message.

    A +
    0
    1. clavinho
       
      http://cjoint.com/?BDis5q6SGxe

      http://cjoint.com/?BDis6DwIqWD
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    Bonjour,

    Le second lien n'est pas le fichier extra.txt mais un rapport RogueKilller.

    Visiblement tu n'as pas récupéré tous tes raccourcis. Surtout ne vide pas les dossiers temporaires.

    1. Relance RogueKiller.exe
    ● Clique sur Racc. RAZ
    ● Clique sur Rapport pour l'ouvrir.
    Colle le rapport sur le forum.

    2. Si le Menu Démarrer reste vide :

    Clic-droit dans la partie blanche du Menu Démarrer > Propriétés
    Onglet Menu Démarrer > coche les deux options suivantes :
    
    - Stocker et afficher les programmes récemment ouverts dans le menu Démarrer
    - Stocker et afficher les fichiers récemment ouverts dans le menu Démarrer et la barre des tâches


    A +
    0
    1. clavinho
       
      RogueKiller V7.3.2 [20/03/2012] par Tigzy
      mail: tigzyRK<at>gmail<dot>com
      Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
      Blog: http://tigzyrk.blogspot.com

      Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
      Demarrage : Mode normal
      Utilisateur: Proprietaire [Droits d'admin]
      Mode: Raccourcis RAZ -- Date: 11/04/2012 16:55:55

      ¤¤¤ Processus malicieux: 0 ¤¤¤

      ¤¤¤ Driver: [CHARGE] ¤¤¤

      ¤¤¤ Attributs de fichiers restaures: ¤¤¤
      Bureau: Success 0 / Fail 0
      Lancement rapide: Success 0 / Fail 0
      Programmes: Success 0 / Fail 0
      Menu demarrer: Success 0 / Fail 0
      Dossier utilisateur: Success 27 / Fail 0
      Mes documents: Success 0 / Fail 0
      Mes favoris: Success 0 / Fail 0
      Mes images: Success 0 / Fail 0
      Ma musique: Success 0 / Fail 0
      Mes videos: Success 0 / Fail 0
      Disques locaux: Success 1 / Fail 0
      Sauvegarde: [FOUND] Success 2 / Fail 185

      Lecteurs:
      [C:] \Device\HarddiskVolume2 -- 0x3 --> Restored
      [D:] \Device\CdRom0 -- 0x5 --> Skipped
      [E:] \Device\HarddiskVolume6 -- 0x2 --> Restored

      ¤¤¤ Infection : Rogue.FakeHDD ¤¤¤

      Termine : << RKreport[2].txt >>
      RKreport[1].txt ; RKreport[2].txt
      0
    2. clavinho
       
      Bonjour, oui j'ai bien les raccourcis et le menu démarrer.
      0
  7. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    Bonjour,

    Avant de continuer, il faudrait m'indiquer si tu as retrouvé les raccourcis et le Menu Démarrer avec la seconde manipulation.

    A +
    0
  8. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    ok,

    Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
    ● Lance AdwCleaner
    - Sous XP double-clic sur l'icône pour lancer l'outil.
    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    ● Clique sur Recherche
    ● Patiente le temps du scan, le rapport doit s'ouvrir spontanément à la fin.

    Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[R1].txt

    Poste le rapport, A +
    0
    1. clavinho
       
      http://cjoint.com/?BDlvkNnxMaN
      0
  9. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    re,

    Il faut être vigilant quand on installe un programme, jamais via des liens publicitaires. Éviter les diverses barres d'outils ou de recherches, etc....proposées lors de l'installation : https://forum.malekal.com/viewtopic.php?t=33776&start=

    1. Désinstalle si possible :

    2YourFace
    Babylon
    Babylon Toolbar
    BrightBreezeSA
    DealPly
    Facemoods
    Iminent & IMinent Toolbar
    PriceGong
    PricePeep
    SweetIM

    2. Relance AdwCleaner

    - Sous XP double-clic sur l'icône pour lancer l'outil.
    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    ● Clique sur Suppression
    ● Patiente le temps du scan, accepte de redémarrer si l'outil le demande
    ● Le rapport doit s'ouvrir spontanément.

    Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[S1].txt

    Poste le rapport, A +
    0
    1. clavinho
       
      http://cjoint.com/?BDlwsq6D3Hu
      0
  10. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    C'est le même rapport de recherche que tu as donné.
    Tu as fait Suppression, poste le nouveau rapport C:\AdwCleaner[S1].txt

    A +
    0
    1. clavinho
       
      Bonjour,
      Voila le rapport (un peu tardif) de adw cleaner :

      http://cjoint.com/?BDsm4gajXcU
      0
  11. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    Bonjour,

    Relance OTL
    - Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    ● Coche Rapport minimal
    Laisse tous les autres paramètres par défaut
    ● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
    ● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note
    ● Héberge le rapport et donne moi le lien.

    A +
    0
    1. clavinho
       
      http://cjoint.com/?BDsrpk0odMR
      0
  12. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    re,

    AdwCleaner a supprimé le 11 avril, un nombre impressionnant d'adwares et de logiciels indésirables. Tu as réinstallé en partie les mêmes adwares hier après-midi.

    Tu désinstalles ta version de AdwCleaner , tu réinstalles une version à jour et tu me donnes le rapport de Suppression.
    Ensuite, on fixera les restes du rogue encore présents sur le système.

    A +
    0
    1. clavinho
       
      http://cjoint.com/?BDsslctBs6Q
      0
  13. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    ok,

    Relance OTL
    - Sous XP double-clic sur l'icône pour lancer l'outil.
    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    ● Dans la partie "Personnalisation", copie/colle les instructions hébergées ici
    ● Clique sur le bouton Correction.
    ● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
    ● Accepte en cliquant sur OK.
    ● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

    Tu peux le retrouver le fichier à la racine du disque dans ce dossier : C:\_OTL\MovedFiles

    Poste le rapport, A +

    0
    1. clavinho
       
      Bonjour,

      http://cjoint.com/?BDuoqRbF2Gh
      0
  14. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    Bonjour,

    1. Télécharge MBAM et installe le selon l'emplacement par défaut.
    (l'essai de la version pro est facultative)

    ● Effectue la mise à jour et lance Malwarebytes' Anti-Malware
    ● Clique dans l'onglet du haut "Recherche"
    ● Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
    ● Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

    A la fin de l'analyse, si MBAM n'a rien trouvé :

    ● Clique sur OK, le rapport s'ouvre spontanément

    Si des menaces ont été détectées :

    ● Clique sur OK puis "Afficher les résultats"
    ● Choisis l'option "Supprimer la sélection"
    ● Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
    ● Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
    ● Sinon le rapport s'ouvre automatiquement après la suppression.

    2. Relance OTL
    - Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    ● Coche Rapport minimal
    Laisse tous les autres paramètres par défaut
    ● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
    ● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note.

    3. Héberge les rapports et donne moi les liens.

    A +
    0
    1. clavinho
       
      Bonjour, voici les liens.

      http://cjoint.com/?BEbwMXDRzXb
      http://cjoint.com/?BEbwTYNxoAH
      0
  15. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    Bonjour,

    Ouvre Firefox
    Dans la barre d'adresse tape about:config puis [Entrée]
    Je ferais attention, promis
    Dans la barre Filtre, tape sweetim
    Sur les lignes trouvées, clic-droit Réinitialiser.
    Redémarre Firefox

    Encore des soucis ?

    A +
    0
    1. clavinho
       
      Désolé pour la reponse tardive. En tout cas mon problème est résolut. Merci beaucoup pour ton aide.
      0
  16. kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
     
    ok,

    == == == == == == DÉSINSTALLATION DES OUTILS == == == == == ==

    1. Relance AdwCleaner en tant qu'administrateur
    ● Clique sur Désinstallation

    2. Lance OTL

    ● Dans la partie "Personnalisation", copie/colle :

    :commands
    [clearallrestorepoints]

    ● Clique sur le bouton Correction.

    3. Relance OTL
    ● Clique sur le bouton Purge outils
    ● Puis sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
    ● Supprime les outils et les rapports restants éventuellement sur ton Bureau

    == == == == == == == == MISES A JOUR == == == == == == == ==

    Vérifie que les logiciels pouvant présenter des failles de sécurité sont à jour, c'est par ce biais que les infections arrivent :

    https://www.malekal.com/maintenir-java-adobe-reader-et-le-player-flash-a-jour/ ou bien tu peux utiliser cet outil : Vérifier et mettre à jour facilement les logiciels à risque avec SX Check&Update

    !! Décoche les cases proposant des logiciels partenaires pendant les installations !!

    Désinstalle les anciennes versions de Java si tu en as encore installées.
    https://www.java.com/fr/download/help/remove_olderversions.html

    == == == == == == == == == == == == == == == == == == == == == ==

    La sécurité de son PC, c'est quoi ? (par Malekal)

    == == == == == == == == == == == == == == == == == == == == == ==

    Bonne continuation
    0