MBR: \\.\PHYSICALDRIVE0\Partition2
Utilisateur anonyme -
je suis confronté depuis plusieurs jours à un rootkit. Il est détecté par avast!, qui ne sait pas l'éliminer.
Mon ordinateur tourne sous Windows XP.
Avast! me donne les informations suivantes concernant le rootkit:
- Nom du fichier = MBR: \\.\PHYSICALDRIVE0\Partition2
Au secours...
- MBR: \\.\PHYSICALDRIVE0\Partition2
- Reparer mbr - Forum Windows
- Mbr error 1 - Forum Windows
- Reconstruire mbr clé usb ✓ - Forum Windows
- Secteur de démarrage principal mbr ou gpt ✓ - Forum Matériel & Système
- Convertir mbr en gpt ✓ - Forum BIOS
85 réponses
- 1
- 2
- 3
- 4
- 5
Plusieurs symptômes indiquent la présence d'un rootkit sous Windows XP avec Internet Explorer 7, Avast détectant un fichier MBR: \\.\PHYSICALDRIVE0\Partition2 et suggérant une infection au niveau du Master Boot Record. Des réponses proposent l'utilisation de Pre_Scan ou variantes (Winlogon.exe) et des rapports complexes, avec avertissements sur les risques et la nécessité d'héberger les rapports sur des services externes. D'autres interventions évoquent Malwarebytes Anti-Malware et ComboFix, signalant quarantines et réparations de clés de registre, paramètres Hijack et détections de fichiers malveillants, ainsi que des conseils de redémarrage en mode sans échec. D'autres nuances expliquent que l'efficacité dépend du mode de démarrage (mode sans échec) et de la gestion des processus résidents de l'antivirus, ce qui peut influencer la réussite du nettoyage.
et jouer avec les partitions n'est pas un jouet....
telecharge et enregistre Pre_Scan sur ton bureau :
http://forums-fec.be/gen-hackman/Pre_Scan.exe
Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.
une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.
si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"
si l'outil est bloqué par l'infection utilise cette version avec extension .pif :
http://forums-fec.be/gen-hackman/Pre_Scan.pif
ou cette version renommée winlogon.exe :
http://forums-fec.be/gen-hackman/winlogon.exe
si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"
Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler
Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan
NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)
Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider
¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_Developpement_¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤_Pre_Scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Malwarebytes Anti-Malware (Essai) 1.61.0.1400
www.malwarebytes.org
Version de la base de données: v2012.04.10.09
Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Marc :: CAGNARD-B4A4D5E [administrateur]
Protection: Activé
13/03/2012 18:11:18
mbam-log-2012-03-13 (18-11-18).txt
Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 242895
Temps écoulé: 1 heure(s), 17 minute(s), 40 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 2
HKCU\SOFTWARE\WakeNet (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
HKLM\System\CurrentControlSet\Services\asc3550p (Rootkit.Agent) -> Mis en quarantaine et supprimé avec succès.
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 5
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Mauvais: (1) Bon: (0) -> Mis en quarantaine et réparé avec succès
HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Mauvais: (1) Bon: (0) -> Mis en quarantaine et réparé avec succès
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Mauvais: (1) Bon: (0) -> Mis en quarantaine et réparé avec succès
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 1
C:\Documents and Settings\Marc\Mes documents\DIVERS\winzip\up\crackinfo.net\crack.exe (Malware.Packer.Gen) -> Mis en quarantaine et supprimé avec succès.
(fin)
Tutoriel Malwarebytes' Anti-Malware
/!\ Utilisateur de Windows Vista et Windows Seven : Clique droit sur le logo de Malwarebytes' Anti-Malware, « Exécuter en tant qu'Administrateur » /!\
* Dans l'onglet "Mise à Jour", cliques sur le bouton "Recherche de mise à jour".
* Cliquez sur l'onglet "Recherche".
* Sélectionnes "Exécuter un examen complet".
* Sélectionnes "Tous les disques si proposés".
* Cliques sur "Rechercher"
* Le scan démarre.
* A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur "Afficher les résultats" pour afficher tous les objets trouvés.
* Cliques sur "Ok" pour poursuivre.
* Si des Malware ou autre infection ont été détectés, cliques sur "Afficher les résultats".
* Sélectionnes tout (ou laisses cochés si ça l'est) et cliques sur "Supprimer la sélection" (Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.)
* Malwarebytes' Anti-Malware va ouvrir le bloc-notes et y copier le rapport d'analyse.
* Copie le et poste le rapport d'analyse dans ta prochaine réponse.
* Puis redémarre ton ordinateur.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre questionMerci d' avance de votre réponse
Christophe
donc j' ai fait la même chose et j' arrive désormais au Pre-script.txt sur mon bureau suivant:
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.326 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Microsoft Windows XP (32 bits) Service Pack 3
Switchs possibles :
processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
txt:: | Host:: | NsLook:: | DLL:: | Unhide_Part::
list:: | IP:: | Kill:: | clean:: | Del_Part::
Reboot:: | MBR:: | Fixmbr:: | 40:: | Zip::
search:: | Tray:: | FF:: | Info::
Script : 01:26:49
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤ | MBR
Windows Version: Windows XP Home Edition
Windows Information: Service Pack 3 (build 2600)
Logical Drives Mask: 0x0000001c
Analysis of file "C:\Pre_Scan\MBR.bin":
Windows XP MBR code detected
¤
¤¤¤¤¤¤¤¤¤¤ | Partition(s)
Disk: 0 Size=153G
Pos MBRndx Type/Name Size Active Hide Start Sector Sectors
--- ------ ---------- ---- ------ ---- ------------ ------------
0 0 07-NTFS 153G Yes No 63 312,576,642
¤
¤¤¤¤¤¤¤¤¤¤ | Nettoyage disque
Nettoyage du disque effectué
¤
Fin : 01:28:23
¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
je dois faire qq chose d' autre?
t'aurais pu planter ton systeme complet et perdre toute la partition c 'est très dangereux ce que tu as fait...
MBR: \\.\PHYSICALDRIVE0\Partition2
Que faire ce coup-ci pour ne rien abimer et surtout supprimer ce problème?
--> Télécharge TDSSKiller sur le Bureau :
https://support.kaspersky.com/downloads/utils/tdsskiller.exe
--> Lance TDSSKiller.
(Sous Vista/Win7, il faut cliquer droit sur TDSSKiller et choisir Exécuter en tant qu'administrateur)
--> Clique sur [Start Scan] pour démarrer l'analyse.
--> Si des éléments sont trouvés, clique sur [Continue] puis sur [Reboot Now].
--> Un rapport s'ouvrira au redémarrage du PC.
--> Copie-colle son contenu ici.
Note : le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt.
Note 2 : si TDSSKiller trouve un fichier nommé "Sptd.sys", tu sélectionnes Skip juste pour ce fichier.
- 1
- 2
- 3
- 4
- 5