Infection par un Rookit

Dr Zero Messages postés 1058 Date d'inscription   Statut Membre Dernière intervention   -  
 Utilisateur anonyme -
Bonjour,

En voulant tester AVG antiRookit, j'ai découvert que le Pc est vraiment infecté par une de ces saloperies.

Ici image de l'infection : https://www.cjoint.com/?0IjocMIkNQ3

J'ai procédé au nettoyage proposé AVG AntiRookit, redémarrer le PC comme il le Propose et la rebelote un Rookit, qu'il n'avait pas détecté avant (en gros j'ai l'impression qu'il change de nom).
Alors Y a t-il un helper pour me secourir. Merci d'avance.

Voici joint les rapports suivants :

Rapport ZHPDiag (Ceci dit quand je le lance il me dit problème de connexion à internet. Alors qu'il y en a pas) https://www.cjoint.com/?0Ijod1ZbywM

Rapport MalwareBytes :
En cours

Rapport Gmer
Quand je lance le Gmer l'analyse commence très bien et un après un BSOD, je l'ai fait 3 fois et chaque fois rebelote un BSOD.

Le Pc est un XP Pro SP2

55 réponses

Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Re,
Tu as raison, le lien fonctionne bien!
=================
Désactive toutes tes protections si possible , antivirus , sandbox , etc....

telecharge et enregistre Pre_Scan sur ton bureau :

http://forums-fec.be/gen-hackman/Pre_Scan.exe
https://toolslib.net

Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

http://forums-fec.be/gen-hackman/Pre_Scan.pif

ou cette version renommée winlogon.exe :

http://forums-fec.be/gen-hackman/winlogon.exe

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan


NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider

0
Dr Zero
 
Hello

Je n'ai pas abandonné mais le Pré-Scan m'a fait sué. Bloqué par l'infection, j'ai fait ce que tu m'a demandé. Puis c'est le tour de Win, il a été bloqué (toutes les versions du PréScan) : La prévention d'exécution de données .
Enfin si je raconte cela c'est pour prévenir les suivants, En cas de message de "La prévention d'exécution de données" qu'il fassent attention. :)))

J'ai fait le Kill et j'ai supprimer un Host, mais je pense que le rapport le dit.

Bon voici le rapport
http://pjjoint.malekal.com/files.php?id=20120918_w8q13d9h8r14

Merci ;)
0
Utilisateur anonyme
 
salut juste une question

pourquoi avoir renommé Pre_scan en C:\Documents and Settings\AJ2 Zouhair\Bureau\aj2Zou.exe ?


pre_scan n'a rien touché de vital au systeme par contre toi tu fais n'importe quoi avec ton pc alors ne t'etonnes pas d'avoir des messages de windows

de plus je suis sûr que tu n'as pas desactivé la sandbox d'avast
0
Dr Zero Messages postés 1058 Date d'inscription   Statut Membre Dernière intervention   208
 
Bonjour
Déjà je ne fais pas n'importe quoi avec le PC. Si tu lui la suite du poste tu comprendra.
2èmé Avast étais complétement désactivée, par conséquent je pense que la sandbox l'ai aussi. reprenez moi si je me trompe.
3ème je n'ai jamais dis que Pre_scan à touché à mon système. Par contre il a été bloqué et j'étais obligé de le renommer pour le relancer aj2Zou.exe et là il a bien tourné.
Finalement je me suis rendu compte que c'est le win qui l'a bloqué regardez au lien que j'ai mi plus haut
0
Utilisateur anonyme
 
non ce sont tes infections usb qui ont bloqué le tool...
0
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Re,
* Telecharge et install link officiel : >>>USBFix ICI<<<
ou : >>> ICI <<<

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

* Double clique sur le raccourci UsbFix sur ton Bureau (clique droit avec la souris

:exécuter en tant qu'administrateur pour vista/seven), l'installation se fera

automatiquement

* Clique sur "Recherche"
* Laisse travailler l'outil

* A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur : C:\UsbFix.txt )

0
Dr Zero Messages postés 1058 Date d'inscription   Statut Membre Dernière intervention   208
 
Bonsoir

Bon je ne faire le boulot que demain.
Ceci dit le rapport de PreScan montre t-il une infection (c'est pour ma culture générale ;) ).


MErci pour tout/
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Bonjour,
Pre_Scan a supprimé plusieurs infections y compris celles qui se propagent depuis les disques amovibles!
On va vérifier s'il existe encore ce type d'infection!
0
Dr Zero
 
Bonjour
Il me refuse complétement le téléchargement, il m'annonce que "la connexion a été réinitialisé", j'ai essayer de le télécharger sur le site de comment ça marche et même problème. je trouve que ce n''est pas normale, n'est ce pas ???
J'ai essayé de télécharger d'autres softs sur CCM ça marche.

Je vien d'essayer sur ZDnet et m^me problème.

Donc je vais essayer cela demain, je pense que c'est le site de https://www.sosvirus.net/ qu'il y a le problème.

Je vous dirai cela demain.

PS : Le problème de ce PC est qu'il est public dans une association, et donc je ne peu mettre toutes les USB :(((

A+
0
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Salut,
Désactive momentanément ton antivirus puis refais ce qui est

demandé, si tu as rencontré de nouveau le même problème utilise le mode sans échec avec prise en charge du réseau!
===============================
Démarrage en Mode sans échec avec prise en charge réseau :
Pour cela, tu tapotes la touche F8 dès le début de l'allumage du pc sans t'arrêter
Une fenêtre va s'ouvrir tu te déplaces avec les flèches du clavier sur >> démarrer en Mode sans échec avec prise en charge réseau
puis tape entrée.
Une fois sur le bureau s'il n'y a pas toutes les couleurs et autres c'est normal !
(Si F8 ne marche pas utilise la touche F5)

0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Salut Pre_Scan n'a pas fonctionné au niveau de la suppression au redémarrage le rapport est vraiment incomplet.
0
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Salut,

Oui, d'accord, on va le relancer ultérieurement! :-)

¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
re
y'a sûrement du mabezat
0
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
USBFix va confirmer s'il est vraiment lui!

On attend alors...
0
Dr Zero Messages postés 1058 Date d'inscription   Statut Membre Dernière intervention   208
 
Bonsoir.
Je n'ai rien pu faire aujourd'hui.
Demain dans la mâtiné je m'y attellerai.

Merci
0
Dr Zero Messages postés 1058 Date d'inscription   Statut Membre Dernière intervention   208
 
Bonsoir

Désolé pour ce grand retard, mais je n'ai pu faire autrement.
Voici le lien pour le Log d'USBFix https://www.cjoint.com/?BJbssKMvbbE

Juste une chose, c'est un PC en accès libre dans l'Asso et donc je n'ai pu connecter que les clé USB que j'ai trouvé.

A+ et Merci
0
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Salut,
Le rapport n'existe pas dans le lien envoyé! :-)
Tu peux faire copier/coller le rapport directement ici
0
Dr Zero Messages postés 1058 Date d'inscription   Statut Membre Dernière intervention   208
 
Bonsoir

En effet mais tout était ok au départ, je ne comprend pas.
Enfin voici le rapport en bas :

############################## | UsbFix V 7.097 | [Recherche]

Utilisateur: Zouzou (Administrateur) # PCF1
Mis à jour le 02/09/2012 par El Desaparecido
Lancé à 18:16:27 | 27/09/2012

Site Web: https://www.sosvirus.net/
Forum: http://forum.eldesaparecido.com
Fichier suspect ? : http://eldesaparecido.com/upload.php
Contact: contact@eldesaparecido.com

PC: Dell Inc. (Vostro 200) (X86-based PC
CPU: Genuine Intel(R) CPU 2160 @ 1.80GHz (1795)
RAM -> [Total : 2549 | Free : 2041]
BIOS: Phoenix - AwardBIOS v6.00PG
BOOT: Normal boot

OS: Microsoft Windows XP Édition familiale (5.1.2600 32-Bit) # Service Pack 3
WB: Windows Internet Explorer 8.0.6001.18702

SC: Security Center Service [Enabled]
WU: Windows Update Service [Enabled]
FW: Windows FireWall Service [Enabled]

C:\ (%systemdrive%) -> Disque fixe # 71 Go (18 Go libre(s) - 26%) [] # NTFS
D:\ -> Disque fixe # 74 Go (60 Go libre(s) - 80%) [] # NTFS
E:\ -> CD-ROM
F:\ -> Disque amovible # 8 Go (2 Go libre(s) - 24%) [USB20FD] # FAT32
I:\ -> Disque amovible # 4 Go (450 Mo libre(s) - 12%) [] # FAT32

################## | Processus Actif |

C:\WINDOWS\System32\smss.exe (804)
C:\WINDOWS\system32\winlogon.exe (876)
C:\WINDOWS\system32\services.exe (920)
C:\WINDOWS\system32\lsass.exe (932)
C:\WINDOWS\system32\svchost.exe (1124)
C:\WINDOWS\System32\svchost.exe (1292)
C:\WINDOWS\system32\svchost.exe (1332)
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe (1664)
C:\WINDOWS\system32\spoolsv.exe (1776)
C:\WINDOWS\System32\svchost.exe (532)
C:\Program Files\Oracle\JavaFX 2.1 Runtime\bin\jqs.exe (1312)
C:\Program Files\Panasonic\TrapMonitor\Trapmnnt.exe (1408)
C:\WINDOWS\system32\svchost.exe (1544)
C:\WINDOWS\system32\wuauclt.exe (136)
C:\WINDOWS\Explorer.EXE (2960)
C:\PROGRA~1\FICHIE~1\MICROS~1\DW\DWTRIG20.EXE (3248)
C:\WINDOWS\System32\svchost.exe (3868)
C:\WINDOWS\system32\igfxtray.exe (3920)
C:\WINDOWS\system32\hkcmd.exe (3968)
C:\WINDOWS\system32\igfxpers.exe (820)
C:\WINDOWS\system32\igfxsrvc.exe (1596)
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe (1496)
C:\WINDOWS\system32\rundll32.exe (1984)
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe (2056)
C:\WINDOWS\system32\ctfmon.exe (2148)
C:\WINDOWS\system32\wuauclt.exe (2164)
C:\Program Files\Panasonic\Panasonic-DMS\LRecvTrap\LRecvTrap.exe (2408)
C:\Program Files\Panasonic\Panasonic-DMS\Port Controller\Mfpscdl.exe (2420)
C:\Program Files\Spamihilator\spamihilator.exe (2436)
C:\UsbFix\Go.exe (2824)
C:\Program Files\Alwil Software\Avast5\AvastUI.exe (3044)
C:\WINDOWS\system32\wscntfy.exe (3276)

################## | Éléments infectieux |

Présent! C:\DEMARRER l'APPLICATION SOUS PC.exe
Présent! C:\autorun.PNF

################## | Registre |


################## | Mountpoints2 |



################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F |


Merci
0
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Bonsoir,
1/
(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

* Double clique sur le raccourci UsbFix sur ton Bureau (clique droit avec la souris

:exécuter en tant qu'administrateur pour vista/seven), l'installation se fera

automatiquement

* Clique sur "Suppression"
* Laisse travailler l'outil

* A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur : C:\UsbFix.txt )

2/
Relance Pre_scan puis héberge le rapport stp!
S'i y'a eu des problèmes, relance le en mode sans échec!

Bonne nuit

A demain
0
Dr Zero Messages postés 1058 Date d'inscription   Statut Membre Dernière intervention   208
 
Bonjour

Voici le rapport d'USBFix après lenettoyage :
https://www.cjoint.com/?BJelC6gDsG2

Une question par contre l'une des clés a été utilisé sur un autres PC alors l'infection s'est elle propagée sur le second PC ? Faudrait - il que je lui face un coup d'USBFix ?

Pour le rapport de Pre-Scan il est en cour.

MErci
0
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Salut,
Oui, il est préférable de lancer USBFix pour l'autre PC, mais je te conseille d'ouvrir carrément un nouveau sujet pour vérifier s'il existe d'autres infections.

Je n'ai pas encore recue le rapport Pre_scan
0
Dr Zero Messages postés 1058 Date d'inscription   Statut Membre Dernière intervention   208
 
En effet il était encours et je n'était pas dans dans l'assos.
Mais là il est sur le lien :))
https://www.cjoint.com/?BJetsaIictK

Encore merci du temps consacré.
0
Fish66 Messages postés 17505 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 318
 
Bonsoir,

Comment se comporte ton PC maintenant ?

0