Rootkit.MBR.whistler.B (infection)

Résolu/Fermé
Nath - 10 mai 2012 à 20:58
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 - 17 mai 2012 à 12:54
Bonjour,


Toute la journée des rapports de mon antivirus Orange et impossible d' analyser l'ordi, le scan démarre et est immédiatement stoppé, que faire??

Si vous aviez une solution à me proposer pour m'en débarrasser, please!!!!

C'est mauvais pour mon ordi??

Merci pour vos réponses!!

Nath

50 réponses

kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 mai 2012 à 21:05
Bonsoir,

1. Télécharge l'utilitaire TDSSKiller (de Kaspersky) sur ton Bureau.

● Lance TDSSKiller.exe
● Clique sur Start scan.
● Laisse l'outil balayer ton système sans l'interrompre et sans utiliser le PC.
Conserve l'action proposée par défaut par l'outil
▸ Pour "Suspicious object" laisse sur "Skip"
● Clique sur Continue puis sur Reboot now si le redémarrage est proposé.
● Le rapport se trouve à la racine du disque principal : C:\TDSSKiller.n° de version_date_heure_log.txt

2. Héberge le rapport sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
http://threat-rc.com/
https://textup.fr/
Tu obtiendras un lien que tu me donneras dans ton prochain message afin que je puisse le consulter.

A +
0
Salut,

Merci pour ta rapidité!!

Voilà le lien : http://pjjoint.malekal.com/files.php?id=20120510_r12x9t13r10q11

A +
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
Modifié par kalimusic le 10/05/2012 à 21:52
ok,

\Device\Harddisk0\DR0 ( Rootkit.Boot.Wistler.a ) - skipped by user 

Il faut relancer l'outil et choisir Cure si l'option est disponible.

Poste le rapport.

A +
«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
0
Et voilà... http://pjjoint.malekal.com/files.php?id=20120510_t5e9p811j7

J'ai choisi l'option "Cure" et redémarrer l'ordi.

Merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 mai 2012 à 22:12
ok,

On a surement fait le plus dur, nous allons utiliser cet outil de diagnostic afin d'identifier les problèmes restants.

Télécharge OTL (de OldTimer) sur ton Bureau.

Ferme toutes tes applications en cours

● Lance OTL.exe, l'interface principale s'ouvre.
● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
● Coche la case Tous les utilisateurs
Laisse tous les autres paramètres par défaut
● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

msconfig 
safebootminimal 
safebootnetwork 
/md5start
explorer.exe
winlogon.exe
userinit.exe
svchost.exe
/md5stop
%temp%\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s 
%APPDATA%\*.
%SYSTEMDRIVE%\*.exe 
%systemroot%\Tasks\*.* /s
hklm\software\clients\startmenuinternet|command /rs
CREATERESTOREPOINT 

● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● 2 rapports vont s'ouvrir au format bloc-note :
OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
Ne les poste pas sur le forum, ils seraient trop long
● Héberge les sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
http://threat-rc.com/
https://textup.fr/
● Tu obtiendras 2 liens que tu me donneras dans ton prochain message.

Aide : Tutorial OTL (par Malekal)

A +
0
Sorry, j'avais faim!!! et j'ai discuté alors pas vu l'heure....

On se retrouvera surement demain, voici les liens :

- OTL.txt : http://pjjoint.malekal.com/files.php?id=OTL_20120511_p13r9n10k6j6

- Extras : http://pjjoint.malekal.com/files.php?id=OTL_Extras_20120511_m10h7m10y812

Merci encore.

A +
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 mai 2012 à 16:01
Bonjour,

Tu as deux antivirus, c'est une grave erreur (conflictuel et inefficace), les deux étant payants, il faut que tu fasses un choix.
Certains logiciels ne sont pas à jour, une aubaine pour les infections, des traces d'infections diverses et des adwares, on va corriger tout cela.

Il faut être vigilant quand on installe un programme, jamais via des liens publicitaires. Éviter les diverses barres d'outils ou de recherches, etc....proposées lors de l'installation : https://forum.malekal.com/viewtopic.php?t=33776&start=

1. Désinstalle si possible :

 Favorit     
SweetIM for Messenger 3.6     
SweetIM Toolbar for Internet Explorer 4.3   

Aide : Comment désinstaller un programme

2. Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
● Lance AdwCleaner
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur Suppression
● Patiente le temps du scan, accepte de redémarrer si l'outil le demande
● Le rapport doit s'ouvrir spontanément.

Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[S1].txt

Poste le rapport, A +
0
Bonsoir,

J'espère que tu vas bien, je prend note de toutes bonnes remarques!!!

Voilà le rapport : http://pjjoint.malekal.com/files.php?id=20120511_e5m6x10v9r5

Et si besoin, j'avais d'abord effectué une recherche avec adwcleaner, en voici le rapport : http://pjjoint.malekal.com/files.php?id=20120511_u9v11v6z14n7

Merci
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 mai 2012 à 22:20
Bonsoir,

Relance OTL

● Coche Rapport minimal
Laisse tous les autres paramètres par défaut
● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note
● Héberge le rapport et donne moi le lien.

A +
0
A propos des antivirus, j'en paye effectivement un, celui de mon fournisseur d'accès mais je n'en paye pas d'autre... par contre il y a, depuis longtemps déjà, une fenêtre "Security alert" de Symantec, mais rien à faire pour m'en débarrasser.

Quand je veux supprimer le programme, si je comprend bien, on me signale que j'ai supprimé des choses dans le désordre en quelque sorte... alors est-ce ça, ce second antivirus? pourtant il me semble bien avoir désactivé tout ce qui était possible, mystère... une idée là dessus?
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 mai 2012 à 22:24
Ne lance pas encore l'analyse OTL
Je regarde l'ancien rapport.

A +
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 mai 2012 à 22:30
ok,

1. Désinstalle :

Norton Internet Security
Norton AntiVirus
LiveReg (Symantec Corporation)
Symantec Script Blocking Installer
Symantec Network Drivers Update

2. https://www-secure.symantec.com/norton-support/jsp/help-solutions.jsp?docid=kb20080828154508EN_EndUserProfile_fr_fr&lg=french&ct=france&product=home&version=current&pvid=f-home

3. https://forums.commentcamarche.net/forum/affich-25146880-rootkit-mbr-whistler-b-infection#9

A +
0
Oups,

Avait déjà lancé OTL... je te file le rapport quand même :
http://pjjoint.malekal.com/files.php?id=OTL_20120511_d8e13l11u8h11
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 mai 2012 à 22:54
J'attends que tu désinstalles Norton/Symantec pour te donner la suite.

A +
0
Hi,

Pour suppression :

Je n'ai plus que Livereg, et quand je demande suppression il me dit "impossible, l'application recquiert les composants suivants
Norton Internet Security
Norton AntiVirus

Et Symantec Script Blocking Installer, Symantec Network Drivers Update je les ai pas non plus.

Je passe à l'étape 2 c'est a dire telecharger Norton remove tool?
Merci pour ta réactivité!!
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 mai 2012 à 23:05
Tous ces éléments apparaissent dans les rapports pourtant.
Tu peux passer à l'étape 2 et 3

A +
0
Et voilà : http://pjjoint.malekal.com/files.php?id=OTL_20120511_g12n9z9t11l15

Merci
0
Et j'ai vérifié dans panneau config. livereg a bien été supprimé!!! Merci infiniment!
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
12 mai 2012 à 00:01
ok,

Il reste encore un peu de boulot.

1. Relance OTL

● Dans la partie "Personnalisation", copie/colle les instructions hébergées ici
● Clique sur le bouton Correction.
● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
● Accepte en cliquant sur OK.
● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

Tu peux le retrouver le fichier à la racine du disque dans ce dossier : C:\_OTL\MovedFiles

2. Télécharge MBAM et installe le selon l'emplacement par défaut.
(l'essai de la version pro est facultative)

● Effectue la mise à jour et lance Malwarebytes' Anti-Malware
● Clique dans l'onglet du haut "Recherche"
● Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
● Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

▸ A la fin de l'analyse, si MBAM n'a rien trouvé :
● Clique sur OK, le rapport s'ouvre spontanément

▸ Si des menaces ont été détectées :
● Clique sur OK puis "Afficher les résultats"
● Choisis l'option "Supprimer la sélection"
● Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
● Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
● Sinon le rapport s'ouvre automatiquement après la suppression.

3. Héberge les rapports et donne moi les liens

A +
0
Coucou,

Alors me revoilà, je te file les différents rapports :

- OTL : http://pjjoint.malekal.com/files.php?id=20120512_g13u14o10t8u6

- MBAM : http://pjjoint.malekal.com/files.php?id=20120512_w6s5r6n7o14

Je redémarre l'ordi, bye

A +
0