Se débarrasser d'un rootkit HKLM...

Fermé
Stan22 Messages postés 7 Date d'inscription jeudi 16 août 2012 Statut Membre Dernière intervention 17 août 2012 - 16 août 2012 à 19:45
Malekal_morte- Messages postés 180242 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 19 août 2012 à 19:00
Bonjour,
Néophyte en matière de lutte, je traque depuis 24h un supposé malware signalé par 2 symptômes sur le PC : impossible de réactiver mon pare feu windows (W7), perte de toute connexion internet depuis le PC concerné (était sous MS Security, Defender et Malware Byte)
J'ai lu pas mal et j'ai passé Malwarebyte, Sophos, rootkitremover et enfin rootkit buster qui a identifié 31 menaces sur "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001" (et 30 autres entrées) mais n'est pas en mesure de réparer.
J'ai pris connaissance des Gmer, Hijackthis et autres Combofix et des recommandation de prudence, à manier avec soutien. C'est cette aide que je sollicite ici des experts qui le vouront bien.
Bien à vous, merci


8 réponses

Malekal_morte- Messages postés 180242 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 587
16 août 2012 à 19:47
Salut,

Faux positif.
0
Stan22 Messages postés 7 Date d'inscription jeudi 16 août 2012 Statut Membre Dernière intervention 17 août 2012
16 août 2012 à 21:03
OK
J'ai compris et apprécié le laconisme de la réponse comme invitation à creuser le concept logique
donc si rootkit buster de trompe dans son diagnostic, il n'en reste pas moins que les problèmes de fonctionnement demeurent :
- plus moyen de rétablir mon fire wall windows
- plus moyen de trouver un r"seau et se connecter à Internet depuis le PC concerné, ni par port ethernet ni par Wifi, alors que windows répond que ceux-ci fonctionnent normalement
Je ne sais que faire pour en identifier la cause et les résoudre
D'autres pistes à suivre ?
0
Stan22 Messages postés 7 Date d'inscription jeudi 16 août 2012 Statut Membre Dernière intervention 17 août 2012
16 août 2012 à 20:01
Bonjour,
Je ne comprends pas votre réponse
j'ai lu des opérations que vous avez guidé et le site malekal
Voulez-vous bien m'aider s'il vous plaît ?
0
Stan22 Messages postés 7 Date d'inscription jeudi 16 août 2012 Statut Membre Dernière intervention 17 août 2012
16 août 2012 à 20:37
!?
0
Malekal_morte- Messages postés 180242 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 587
16 août 2012 à 21:48
T'as essayé de faire uen restauration du système ?

Essaye ça : https://www.commentcamarche.net/faq/2743-windows-xp-reparer-la-connexion-reseau-en-ligne-de-commande
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Stan22 Messages postés 7 Date d'inscription jeudi 16 août 2012 Statut Membre Dernière intervention 17 août 2012
17 août 2012 à 00:24
Oui j'ai essayé mais échec avec un message notoire "Impossible de créer la tâche planifiée. Cette demande n'est pas prise en charge (0X80070032)"

J'ai essayé de demarrer le journal d'erreurs et le planificateur de tâches par services.msc , puis de les récupérer via les propriétés : échec aussi

J'ai vu que un forum malekal où vous aviez dépanné ça sous vista (2010)
NB je suis sous Windows 7
0
Malekal_morte- Messages postés 180242 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 587
17 août 2012 à 09:18
Tu dois avoir des services qui doivent être arretés.
https://forum.malekal.com/viewtopic.php?t=36444&start=

Le service planificateur de tâches est démarré ?
et RPC ?
0
Stan22 Messages postés 7 Date d'inscription jeudi 16 août 2012 Statut Membre Dernière intervention 17 août 2012
17 août 2012 à 14:26
RPC estr démarré
le planificateur de tâches est arrêté
il est sur automatique et ne redémarre pas sur tentative manuelle dans l'onglet "général" :
"Erreur 1068 : le service ou groupe de dépendance n'a pas pu redémarrer"
idem pour le journal d'événements avec "Erreur 1747 : Service d'authentification inconnu"
Je suis la piste indiquée pour les registres
Merci
0
Malekal_morte- Messages postés 180242 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 587
17 août 2012 à 14:32
il faut que tu regardes dans l'onget dépendance de ces deux là qui ne démarrent, ils dépendent d'un service qui n'est pas démarré.
Il faut le démarrer.
C'est quoi son nom ?
0
Stan22 Messages postés 7 Date d'inscription jeudi 16 août 2012 Statut Membre Dernière intervention 17 août 2012
17 août 2012 à 19:47
re-bonjour
le planificateur de tâches dépend :
du RPC (qui est activé)

du journal d'événements (pas activé)
ce dernier ne dépend de rien

le collecteur d'événements de Windows dépend aussi du journal et est aussi arrêté

Quand à la manipulation des clés de registres trouvées sur le lien indiqué, elle n'a hélas pas résolu le problème
je continue donc
0
Malekal_morte- Messages postés 180242 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 587
19 août 2012 à 19:00
Quand tu dis activé, c'est que dans la colonne état il est démarré ?

Je viens de regarder sur un Seven.
Appel de Procédure distane RPC et journal d'évènements doivent être démarrés.
0