Supprimer rootkit : System32\consrv.dll

Résolu/Fermé
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012 - 1 sept. 2012 à 17:51
 Utilisateur anonyme - 11 sept. 2012 à 21:07
Bonjour,
Je viens d'installer comodo comme antivirus sur mon pc, qui me détecte le rootkit suivant : C:\Windows\System32\consrv.dll
En cherchant sur internet j'ai vu qu'il y avait moyen de le supprimer, mais j'ai cru comprendre qu'il valait mieux ne pas essayer d'imiter ce qui est conseillé dans les autres posts, donc je me permet de demander votre aide.
Merci d'avance pour vos conseils!


A voir également:

178 réponses

Utilisateur anonyme
9 sept. 2012 à 16:27
redémarre le pc encore une ou 2 fois normalement !



0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 16:32
J'ai redémarré 3 fois, toujours rien.
0
Utilisateur anonyme
9 sept. 2012 à 16:49
si tu retrouves ta connexion, on términera le nettoyage :P


0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 16:50
Êtes-vous sûrs que c'est batch qu'il faut taper ? Ma console n'a pas l'air de connaître!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
9 sept. 2012 à 16:53
0
Utilisateur anonyme
9 sept. 2012 à 17:00
regarde ici comment restaurer le registre :


https://www.malekal.com/tutoriels-logiciels/
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
9 sept. 2012 à 17:01
oui en fait c'est BATCH ERDNT.CON qu'il faut taper...
0
Utilisateur anonyme
9 sept. 2012 à 17:02
Exact
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
9 sept. 2012 à 17:05
:)

j'ai ptetre utilisé une fois ce truc, j'avais plus la commande exacte en tête :D
0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:07
BATCH n'est pas reconnu !!
Je lance ERDNT.exe donc.
0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:08
Je redémarre...
0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:09
C'est bon j'ai restauré, internet marche.
Donc j'imagine que maintenant il faut continuer le nettoyage ?
0
Utilisateur anonyme
9 sept. 2012 à 17:12
oui,

* Télécharge ZHPDiag sur ton bureau :


https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
ou
https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

/!\Utilisateur de Vista et Seven :

1/ Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

2/ Dans l'interface de Zhpdiag, clique sur l'Uac, il faut le réactiver à la fin du nettoyage.

(Note : si l'UAC est désactivé, tu ne verras pas le bouton, donc passe à la suite)

* Clique sur le tourne vis, selectionne tous les modules.

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
<gras>* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :


https://www.cjoint.com/ => https://www.commentcamarche.net/faq/29493-utiliser-cjoint-pour-heberger-des-fichiers

0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:43
0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:20
Ok merci c'est en train de tourner.

Par ailleurs, comme j'ai tout désinstallé, je n'ai plus aucune protection quand je me connecte à internet, je ne visite que commencamarche.net, mais bon on ne sait jamais, faut-il que je télécharge un antivirus et/ou parefeu ou on attend la fin ?
0
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
9 sept. 2012 à 17:22
un pare feu, oui
l'antivirus, tant que tu va pas sur des sites relou, pas obligatoire tout de suite
;)
0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:24
le pare feu windows suffit-il?
0
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
9 sept. 2012 à 17:27
Pour l'instant oui :)
0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:28
ok merci.
0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:25
0
Utilisateur anonyme
9 sept. 2012 à 17:49
tu as Avira comme protection,


installe la dernière version de Firefox,


attention au P2P => U torren


* Lance ZHPFix via le raccourci sur ton Bureau



Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)


* * Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans Zhpfix :
---------------------------------------------------------

O42 - Logiciel: Boxore Client - (.Boxore OU.) [HKLM] -- {B029999A-5688-430C-9FD6-59BAD2E01FF5}
[MD5.C664E9F39F51C247F546D96156F29166] [SPRF][09/09/2012] (...) -- C:\Users\Dupuis Jean Luc\AppData\Local\Temp\dump.dat [1638400]
[MD5.51477713863EF4B1D22984FF2B8FF713] [SPRF][09/09/2012] (.Pas de propriétaire - Outil de configuration automatique réseau local.) -- C:\Users\Dupuis Jean Luc\Desktop\ConfigRes9.exe [944489]
[MD5.6EECD8088082D5EE48D7E62535D8B5ED] [SPRF][08/09/2012] (.Swearware - ComboFix NSIS Installer.) -- C:\Users\Dupuis Jean Luc\Desktop\rafounet.exe [4747117]
[MD5.ADAD508959A5C0C08700F97608F86757] [SPRF][09/09/2012] (.Eric_71 - Malware Finder.) -- C:\Users\Dupuis Jean Luc\Desktop\Rooter.exe [173119]
[MD5.9C07D14FF551E376233D004CD030147E] [SPRF][08/09/2012] (...) -- C:\Users\Dupuis Jean Luc\Desktop\Winlogon.exe [1378816]
C:\Windows\System32\Tasks\Scheduled Update for Ask Toolbar
O61 - LFC:Last File Created 30/12/1899 - 11:26:50 -SHA- C:\Users\Dupuis Jean Luc\Videos\Films\Thumbs.db [510976]
O61 - LFC:Last File Created 30/12/1899 - 16:04:31 -SHA- C:\Users\Dupuis Jean Luc\AppData\Local\Temp\Cookies\index.dat [16384]
O61 - LFC:Last File Created 30/12/1899 - 16:04:31 -SHA- C:\Users\Dupuis Jean Luc\AppData\Local\Temp\History\History.IE5\index.dat [16384]
O61 - LFC:Last File Created 30/12/1899 - 19:30:46 -SHA- C:\Users\Dupuis Jean Luc\Pictures\Photos Astrid\divers, fac, cv\fac Limoges 2007-2008\Thumbs.db [17920]
O18 - Handler: linkscanner [64Bits] - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} . (...) --
OPT:O53 - SMSR:HKLM\...\startupreg\Adobe Reader Speed Launcher [Key] . (...) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{8788893E-DE9D-4CF8-9C24-AAAC4E667206}] (...) -- C:\Users\Dupuis Jean Luc\Downloads\yahoo_installer.exe (.not file.)
Emptytemp
EmptyCLSID


----------------------------------------------------------

- Clique sur le bouton « GO » pour lancer le nettoyage,
- Copie/colle la totalité du rapport dans ta prochaine réponse
Tuto :

http://www.premiumorange.com/zeb-help-process/zhpfix.html


0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 17:55
Non je n'ai pas avira, je l'avais désinstallé et il y avait eu un bug et du coup il n'y a qu'une partie qui est supprimée. J'avais essayé de le réinstaller j'avais eu un message d'erreur.

J'ai l'habitude d'utiliser google chrome, Firefox est mieux ?
0
Utilisateur anonyme
9 sept. 2012 à 17:59
si tu n'utilises pas Firefox, il est à désinstaller,

il n'est pas à jour tout simplement :D


passe par ce script de zhpfix,

https://forums.commentcamarche.net/forum/affich-25984313-supprimer-rootkit-system32-consrv-dll?page=7#241



pour désinstaller avira, aide toi de ceci :

http://www.forum-vista.net/forum/

0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 18:07
Rapport de ZHPFix 1.2.09 par Nicolas Coolman, Update du 01/09/2012
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-09-09-2012-18-06-47.txt
Run by Dupuis Jean Luc at 09/09/2012 18:06:47
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/


========== Logiciel(s) ==========
ABSENT Software Key: {B029999A-5688-430C-9FD6-59BAD2E01FF5}

========== Processus mémoire ==========
SUPPRIME Reboot Memory Process: C:\Users\Dupuis Jean Luc\Desktop\rafounet.exe

========== Clé(s) du Registre ==========
SUPPRIME Key: StartupReg: Adobe Reader Speed Launcher

========== Elément(s) de donnée du Registre ==========
ERREUR CLSID PAPP: {F274614C-63F8-47D5-A4D1-FBDDE494F8D1}

========== Dossier(s) ==========

========== Fichier(s) ==========
ABSENT Folder/File: c:\users\dupuis jean luc\appdata\local\temp\dump.dat
ABSENT Folder/File: c:\users\dupuis jean luc\desktop\configres9.exe
ABSENT Folder/File: c:\users\dupuis jean luc\desktop\rooter.exe
ABSENT Folder/File: c:\users\dupuis jean luc\desktop\winlogon.exe
SUPPRIME File: C:\Windows\System32\Tasks\Scheduled Update for Ask Toolbar
SUPPRIME File: c:\users\dupuis jean luc\videos\films\thumbs.db
SUPPRIME File: c:\users\dupuis jean luc\appdata\local\temp\cookies\index.dat
SUPPRIME File: c:\users\dupuis jean luc\appdata\local\temp\history\history.ie5\index.dat
SUPPRIME File: c:\users\dupuis jean luc\pictures\photos astrid\divers, fac, cv\fac limoges 2007-2008\thumbs.db
SUPPRIME Temporaires Windows:

========== Tache planifiée ==========
SUPPRIME Task: {8788893E-DE9D-4CF8-9C24-AAAC4E667206}


========== Récapitulatif ==========
1 : Processus mémoire
1 : Clé(s) du Registre
1 : Elément(s) de donnée du Registre
10 : Fichier(s)
1 : Logiciel(s)
1 : Tache planifiée


End of clean in 00mn 03s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 09/09/2012 18:06:47 [1924]
0
Utilisateur anonyme
9 sept. 2012 à 18:23
utilise Revo pour désinstaller Avira et le restant d'AVG :D


0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 18:29
Revo ne trouve rien d'AVG, et j'ai l'impression d'avoir supprimé avira correctement mais il reste une icone avira dans mon panneau de config, c'est bizarre !
0
désinstalle le,

redémarre le pc et remets un nouveau zhpdiag ici pour voir :D




<ital><gras>O.o°*Membre, Contributeur sécurité CCM o°.Oø¤º°'°º¤ø
=>>Réspire à fond, Rédige ton message en bon français et de manière claire. Cà va bien se passer, tu verras, enfin on essaie !!! o°.Oø
0
rafounet87 Messages postés 148 Date d'inscription samedi 1 septembre 2012 Statut Membre Dernière intervention 11 septembre 2012
9 sept. 2012 à 18:36
0
* Lance ZHPFix via le raccourci sur ton Bureau



Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

* * Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans Zhpfix :
---------------------------------------------------------

O23 - Service: Avira Planificateur (AntiVirSchedulerService) . (.Avira Operations GmbH & Co. KG - Avira Scheduler.) - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira Protection temps réel (AntiVirService) . (.Avira Operations GmbH & Co. KG - Avira On-Access Service.) - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
[MD5.10A1FCE44CD7F16C7E1B6EBDA4510EAB] [APT] [{C7F7B2EC-3C75-4773-9A22-0F735C155175}] (.Avira Operations GmbH & Co. KG.) -- C:\Program Files (x86)\Avira\AntiVir Desktop\setup.exe
O53 - SMSR:HKLM\...\startupreg\avgnt [Key] . (.Avira Operations GmbH & Co. KG - Avira System Tray Tool.) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
O53 - SMSR:HKLM\...\startupreg\AVG_TRAY [Key] . (...) -- C:\Program Files (x86)\AVG\AVG2012\avgtray.exe (.not file.)
O64 - Services: CurCS - 27/08/2012 - C:\Windows\System32\DRIVERS\avgntflt.sys (avgntflt) .(.Avira GmbH - Avira Minifilter Driver.) - LEGACY_AVGNTFLT
SS - | Auto 27/08/2012 86224 | (AntiVirSchedulerService) . (.Avira Operations GmbH & Co. KG.) - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
SS - | Auto 27/08/2012 110032 | (AntiVirService) . (.Avira Operations GmbH & Co. KG.) - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O87 - FAEL: "TCP Query User{500736D1-1FE1-400B-9DAE-FB00AE7BE70F}E:\fscommand\updater.exe" |In - Private - P6 - TRUE | .(...) -- E:\fscommand\updater.exe (.not file.)
O87 - FAEL: "UDP Query User{47864BF8-66B0-4B7B-A3B3-8AABBA334A6C}E:\fscommand\updater.exe" |In - Private - P17 - TRUE | .(...) -- E:\fscommand\updater.exe (.not file.)
[MD5.6EECD8088082D5EE48D7E62535D8B5ED] [SPRF][08/09/2012] (.Swearware - ComboFix NSIS Installer.) -- C:\Users\Dupuis Jean Luc\Desktop\rafounet.exe [4747117]
O42 - Logiciel: Boxore Client - (.Boxore OU.) [HKLM] -- {B029999A-5688-430C-9FD6-59BAD2E01FF5}
OPT:O53 - SMSR:HKLM\...\startupreg\Adobe Reader Speed Launcher [Key] . (...) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe (.not file.)
Emptytemp


----------------------------------------------------------

- Clique sur le bouton « GO » pour lancer le nettoyage,
- Copie/colle la totalité du rapport dans ta prochaine réponse
Tuto :

http://www.premiumorange.com/zeb-help-process/zhpfix.html





<ital><gras>O.o°*Membre, Contributeur sécurité CCM o°.Oø¤º°'°º¤ø
=>>Réspire à fond, Rédige ton message en bon français et de manière claire. Cà va bien se passer, tu verras, enfin on essaie !!! o°.Oø
0