Trojan:Win32/Sirefef.AN C'est mon tour

Résolu/Fermé
spok - 5 avril 2013 à 22:26
 bulledenuages - 8 avril 2013 à 21:36
Bonjour,

Au bout d'une demi-heure, je suis alerté de la présence de cette méchante bêbête.

Trojan:Win32/Sirefef.AN


Merci pour votre aide, je suis sur Windows 7,

Spok.
A voir également:

10 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
6 avril 2013 à 17:30
Télécharge http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan (Pas besoin de faire de Recherche avant).
Une fois le scan fini, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.


puis :


Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :



netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs




* Clique sur le bouton Analyse.

NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.
NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT

1
bullesdenuages
7 avril 2013 à 22:22
Salut,

j'ai donc fini les actions adwcleaner et otl.

Merci.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
5 avril 2013 à 22:30
Salut,


[*] Télécharger sur le bureau https://www.luanagames.com/index.fr.html (by tigzy)
[*] Quitter tous les programmes
[*] Lancer RogueKiller.exe.
[*] Attendre que le Prescan ait fini ...
[*] Lance un scan afin de débloquer le bouton Suppression à droite.
[*] Clic sur Suppression.
Poste le rapport ici.

!!! Je répète bien faire Suppression à droite et poster le rapport. !!!
0
bulledenuages
6 avril 2013 à 11:38
Bonjour, voici le rapport :



Time : 06/04/2013 11:20:30
--------------------------
[n.vir] -> C:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n


[ZeroAccess] Time : 06/04/2013 11:25:54
--------------------------
REBOOT [n.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n


[ZeroAccess] Time : 06/04/2013 11:25:54
--------------------------
[@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[00000004.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\00000004.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[00000008.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\00000008.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[000000cb.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\000000cb.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[80000000.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\80000000.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[80000064.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\80000064.@


[ZeroAccess] Time : 06/04/2013 11:25:55
--------------------------
[ROOT.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[00000004.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\L\00000004.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[76603ac3.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\L\76603ac3


[ZeroAccess] Time : 06/04/2013 11:25:55
--------------------------
[ROOT.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\L


Time : 06/04/2013 11:28:10
--------------------------
ERROR [n.vir] -> C:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n
ERROR [n.vir] -> C:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n
0
bulledenuages Messages postés 2 Date d'inscription vendredi 5 avril 2013 Statut Membre Dernière intervention 5 avril 2013
5 avril 2013 à 22:34
ok, je vais faire ça après avoir fini un petit travail, j'ai mis un autre post sous le pseud de bulledenuage, pas la peine d'y répondre alors. Je te tiens informé demain je pense. Merci pour cette rapide réponse
0
bulledenuages
6 avril 2013 à 11:34
Bonjour : le rapport

Time : 06/04/2013 11:20:30
--------------------------
[n.vir] -> C:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n


[ZeroAccess] Time : 06/04/2013 11:25:54
--------------------------
REBOOT [n.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n


[ZeroAccess] Time : 06/04/2013 11:25:54
--------------------------
[@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[00000004.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\00000004.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[00000008.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\00000008.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[000000cb.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\000000cb.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[80000000.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\80000000.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[80000064.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U\80000064.@


[ZeroAccess] Time : 06/04/2013 11:25:55
--------------------------
[ROOT.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\U


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[00000004.@.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\L\00000004.@


[Del.Parent] Time : 06/04/2013 11:25:55
--------------------------
[76603ac3.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\L\76603ac3


[ZeroAccess] Time : 06/04/2013 11:25:55
--------------------------
[ROOT.vir] -> C:\$recycle.bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\L


Time : 06/04/2013 11:28:10
--------------------------
ERROR [n.vir] -> C:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n
ERROR [n.vir] -> C:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
6 avril 2013 à 11:41
Ce n'est pas un rapport RogueKiller.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
bulledenuages
6 avril 2013 à 11:46
je n'ai trouvé que ce répertoire sur mon bureau : RK_Quarantine, après redémarrage de l'ordi.

Où le rapport est-il censé être copié
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
6 avril 2013 à 11:48
Sur le bureau si tu as bien mis RogueKiller sur le bureau :)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
6 avril 2013 à 11:49
Pas grave, fais ça :


Créer un point de restauration : https://www.malekal.com/restauration-systeme-windows/

Télécharge et installe Malwarebyte MBAR : https://www.malekal.com/malwarebytes-anti-rootkit-mbar-beta/
Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
Enregistre le rapport sur http://pjjoint.malekal.com
Donne le lien pjjoint ici.

0
bulledenuages
6 avril 2013 à 17:00
bilan :

http://pjjoint.malekal.com/files.php?id=20130406_d8d12g8m8s8 pour le fichier mbar-log-2013-04-06 (16-14-12)

http://pjjoint.malekal.com/files.php?id=20130406_s12v13k13k12q6 pour le fichier system-log

je te mets en dessous les contenus :

1) mbar-log

Malwarebytes Anti-Rootkit BETA 1.01.0.1022
www.malwarebytes.org

Database version: v2013.04.06.03

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16521
Papa :: ECRANMAGIQUE [administrator]

06/04/2013 16:14:12
mbar-log-2013-04-06 (16-14-12).txt

Scan type: Quick scan
Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P
Scan options disabled:
Objects scanned: 37807
Time elapsed: 2 hour(s), 33 second(s)

Memory Processes Detected: 0
(No malicious items detected)

Memory Modules Detected: 0
(No malicious items detected)

Registry Keys Detected: 1
HKCU\SOFTWARE\CLASSES\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9} (Hijack.Trojan.Siredef.C) -> Delete on reboot.

Registry Values Detected: 0
(No malicious items detected)

Registry Data Items Detected: 0
(No malicious items detected)

Folders Detected: 1
c:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a (Trojan.Siredef.C) -> Delete on reboot.

Files Detected: 3
c:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n (Trojan.0Access) -> Delete on reboot.
c:\Users\Papa\AppData\Local\Temp\msimg32.dll (Rootkit.0Access.ZPE) -> Delete on reboot.
c:\Users\Papa\Desktop\RK_Quarantine\n.vir (Rootkit.Siredef) -> Delete on reboot.

(end)

2) system-log


---------------------------------------
Malwarebytes Anti-Rootkit BETA 1.01.0.1022

(c) Malwarebytes Corporation 2011-2012

OS version: 6.1.7601 Windows 7 Service Pack 1 x64

Account is Administrative

Internet Explorer version: 10.0.9200.16521

Java version: 1.6.0_29

File system is: NTFS
Disk drives: C:\ DRIVE_FIXED, D:\ DRIVE_FIXED, Q:\ DRIVE_FIXED
CPU speed: 2.394000 GHz
Memory total: 4021186560, free: 2227171328

------------ Kernel report ------------
04/06/2013 14:12:56
------------ Loaded modules -----------
\SystemRoot\system32\ntoskrnl.exe
\SystemRoot\system32\hal.dll
\SystemRoot\system32\kdcom.dll
\SystemRoot\system32\mcupdate_AuthenticAMD.dll
\SystemRoot\system32\PSHED.dll
\SystemRoot\system32\CLFS.SYS
\SystemRoot\system32\CI.dll
\SystemRoot\system32\drivers\Wdf01000.sys
\SystemRoot\system32\drivers\WDFLDR.SYS
\SystemRoot\system32\drivers\ACPI.sys
\SystemRoot\system32\drivers\WMILIB.SYS
\SystemRoot\system32\drivers\msisadrv.sys
\SystemRoot\system32\drivers\pci.sys
\SystemRoot\system32\drivers\vdrvroot.sys
\SystemRoot\System32\drivers\partmgr.sys
\SystemRoot\system32\DRIVERS\compbatt.sys
\SystemRoot\system32\DRIVERS\BATTC.SYS
\SystemRoot\system32\drivers\volmgr.sys
\SystemRoot\System32\drivers\volmgrx.sys
\SystemRoot\System32\drivers\mountmgr.sys
\SystemRoot\system32\drivers\atapi.sys
\SystemRoot\system32\drivers\ataport.SYS
\SystemRoot\system32\drivers\msahci.sys
\SystemRoot\system32\drivers\PCIIDEX.SYS
\SystemRoot\system32\DRIVERS\amdsata.sys
\SystemRoot\system32\DRIVERS\storport.sys
\SystemRoot\system32\DRIVERS\amdxata.sys
\SystemRoot\system32\drivers\fltmgr.sys
\SystemRoot\system32\drivers\NISx64\1206000.01D\SYMDS64.SYS
\SystemRoot\system32\drivers\fileinfo.sys
\SystemRoot\system32\drivers\NISx64\1206000.01D\SYMEFA64.SYS
\SystemRoot\System32\Drivers\Ntfs.sys
\SystemRoot\System32\Drivers\msrpc.sys
\SystemRoot\System32\Drivers\ksecdd.sys
\SystemRoot\System32\Drivers\cng.sys
\SystemRoot\System32\drivers\pcw.sys
\SystemRoot\System32\Drivers\Fs_Rec.sys
\SystemRoot\system32\drivers\ndis.sys
\SystemRoot\system32\drivers\NETIO.SYS
\SystemRoot\System32\Drivers\ksecpkg.sys
\SystemRoot\System32\drivers\tcpip.sys
\SystemRoot\System32\drivers\fwpkclnt.sys
\SystemRoot\system32\drivers\volsnap.sys
\SystemRoot\System32\Drivers\spldr.sys
\SystemRoot\System32\drivers\rdyboost.sys
\SystemRoot\System32\Drivers\mup.sys
\SystemRoot\System32\drivers\hwpolicy.sys
\SystemRoot\System32\DRIVERS\fvevol.sys
\SystemRoot\system32\DRIVERS\disk.sys
\SystemRoot\system32\DRIVERS\CLASSPNP.SYS
\SystemRoot\system32\DRIVERS\AtiPcie64.sys
\SystemRoot\system32\drivers\cdrom.sys
\SystemRoot\System32\Drivers\Null.SYS
\SystemRoot\System32\Drivers\Beep.SYS
\SystemRoot\System32\drivers\vga.sys
\SystemRoot\System32\drivers\VIDEOPRT.SYS
\SystemRoot\System32\drivers\watchdog.sys
\SystemRoot\System32\DRIVERS\RDPCDD.sys
\SystemRoot\system32\drivers\rdpencdd.sys
\SystemRoot\system32\drivers\rdprefmp.sys
\SystemRoot\System32\Drivers\Msfs.SYS
\SystemRoot\System32\Drivers\Npfs.SYS
\SystemRoot\system32\DRIVERS\tdx.sys
\SystemRoot\system32\DRIVERS\TDI.SYS
\SystemRoot\system32\drivers\afd.sys
\SystemRoot\System32\DRIVERS\netbt.sys
\SystemRoot\system32\DRIVERS\wfplwf.sys
\SystemRoot\system32\DRIVERS\pacer.sys
\SystemRoot\system32\DRIVERS\vwififlt.sys
\SystemRoot\system32\DRIVERS\netbios.sys
\SystemRoot\system32\DRIVERS\wanarp.sys
\SystemRoot\system32\drivers\termdd.sys
\SystemRoot\System32\Drivers\NISx64\1206000.01D\SYMNETS.SYS
\??\C:\Windows\system32\Drivers\SYMEVENT64x86.SYS
\SystemRoot\system32\drivers\NISx64\1206000.01D\Ironx64.SYS
\SystemRoot\system32\drivers\NISx64\1206000.01D\SRTSPX64.SYS
\SystemRoot\system32\DRIVERS\rdbss.sys
\SystemRoot\system32\drivers\nsiproxy.sys
\SystemRoot\system32\drivers\mssmbios.sys
\??\C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_18.0.0.128\Definitions\IPSDefs\20110304.001\IDSvia64.sys
\??\C:\Program Files (x86)\Common Files\Symantec Shared\EENGINE\eeCtrl64.sys
\SystemRoot\System32\drivers\discache.sys
\SystemRoot\System32\Drivers\dfsc.sys
\SystemRoot\system32\DRIVERS\blbdrive.sys
\??\C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_18.0.0.128\Definitions\BASHDefs\20110225.002\BHDrvx64.sys
\SystemRoot\system32\DRIVERS\tunnel.sys
\SystemRoot\system32\DRIVERS\amdppm.sys
\SystemRoot\system32\DRIVERS\atikmpag.sys
\SystemRoot\system32\DRIVERS\atikmdag.sys
\SystemRoot\System32\Drivers\fastfat.SYS
\SystemRoot\System32\drivers\dxgkrnl.sys
\SystemRoot\System32\drivers\dxgmms1.sys
\SystemRoot\system32\drivers\HDAudBus.sys
\SystemRoot\system32\DRIVERS\Rt64win7.sys
\SystemRoot\system32\DRIVERS\rtl8192se.sys
\SystemRoot\system32\DRIVERS\vwifibus.sys
\SystemRoot\system32\DRIVERS\usbohci.sys
\SystemRoot\system32\DRIVERS\USBPORT.SYS
\SystemRoot\system32\DRIVERS\usbfilter.sys
\SystemRoot\system32\DRIVERS\usbehci.sys
\SystemRoot\system32\drivers\i8042prt.sys
\SystemRoot\system32\drivers\kbdclass.sys
\SystemRoot\system32\DRIVERS\SynTP.sys
\SystemRoot\system32\DRIVERS\USBD.SYS
\SystemRoot\system32\drivers\mouclass.sys
\SystemRoot\system32\DRIVERS\CmBatt.sys
\SystemRoot\system32\drivers\wmiacpi.sys
\SystemRoot\system32\drivers\CompositeBus.sys
\SystemRoot\system32\DRIVERS\AgileVpn.sys
\SystemRoot\system32\DRIVERS\rasl2tp.sys
\SystemRoot\system32\DRIVERS\ndistapi.sys
\SystemRoot\system32\DRIVERS\ndiswan.sys
\SystemRoot\system32\DRIVERS\raspppoe.sys
\SystemRoot\system32\DRIVERS\raspptp.sys
\SystemRoot\system32\DRIVERS\rassstp.sys
\SystemRoot\system32\drivers\swenum.sys
\SystemRoot\system32\drivers\ks.sys
\SystemRoot\system32\drivers\umbus.sys
\SystemRoot\system32\DRIVERS\usbhub.sys
\SystemRoot\System32\Drivers\NDProxy.SYS
\SystemRoot\system32\drivers\AtiHdmi.sys
\SystemRoot\system32\drivers\portcls.sys
\SystemRoot\system32\drivers\drmk.sys
\SystemRoot\system32\drivers\ksthunk.sys
\SystemRoot\system32\drivers\RTKVHD64.sys
\SystemRoot\System32\win32k.sys
\SystemRoot\System32\drivers\Dxapi.sys
\SystemRoot\System32\Drivers\crashdmp.sys
\SystemRoot\System32\Drivers\dump_diskdump.sys
\SystemRoot\System32\Drivers\dump_amdsata.sys
\SystemRoot\System32\Drivers\dump_dumpfve.sys
\SystemRoot\system32\drivers\hidusb.sys
\SystemRoot\system32\drivers\HIDCLASS.SYS
\SystemRoot\system32\drivers\HIDPARSE.SYS
\SystemRoot\system32\DRIVERS\usbccgp.sys
\SystemRoot\system32\DRIVERS\mouhid.sys
\SystemRoot\System32\Drivers\usbvideo.sys
\SystemRoot\system32\DRIVERS\monitor.sys
\SystemRoot\System32\TSDDD.dll
\SystemRoot\System32\cdd.dll
\SystemRoot\System32\ATMFD.DLL
\SystemRoot\system32\drivers\luafv.sys
\SystemRoot\system32\DRIVERS\Sftvollh.sys
\SystemRoot\system32\DRIVERS\lltdio.sys
\SystemRoot\system32\DRIVERS\nwifi.sys
\SystemRoot\system32\DRIVERS\ndisuio.sys
\SystemRoot\system32\DRIVERS\rspndr.sys
\SystemRoot\system32\drivers\HTTP.sys
\SystemRoot\system32\DRIVERS\vwifimp.sys
\SystemRoot\system32\DRIVERS\bowser.sys
\SystemRoot\System32\drivers\mpsdrv.sys
\SystemRoot\system32\DRIVERS\mrxsmb.sys
\SystemRoot\system32\DRIVERS\mrxsmb10.sys
\SystemRoot\system32\DRIVERS\mrxsmb20.sys
\SystemRoot\system32\drivers\peauth.sys
\SystemRoot\System32\Drivers\secdrv.SYS
\SystemRoot\system32\DRIVERS\Sftfslh.sys
\SystemRoot\system32\DRIVERS\Sftplaylh.sys
\SystemRoot\System32\DRIVERS\srvnet.sys
\SystemRoot\System32\drivers\tcpipreg.sys
\SystemRoot\System32\DRIVERS\srv2.sys
\SystemRoot\System32\DRIVERS\srv.sys
\SystemRoot\system32\DRIVERS\Sftredirlh.sys
\??\C:\Windows\system32\drivers\mbam.sys
\??\C:\Windows\system32\drivers\mbamchameleon.sys
\??\C:\Windows\system32\drivers\mbamswissarmy.sys
\Windows\System32\ntdll.dll
\Windows\System32\smss.exe
\Windows\System32\apisetschema.dll
\Windows\System32\autochk.exe
\Windows\System32\iertutil.dll
\Windows\System32\shlwapi.dll
\Windows\System32\Wldap32.dll
\Windows\System32\ole32.dll
\Windows\System32\ws2_32.dll
\Windows\System32\normaliz.dll
\Windows\System32\urlmon.dll
\Windows\System32\wininet.dll
\Windows\System32\gdi32.dll
\Windows\System32\imm32.dll
\Windows\System32\difxapi.dll
\Windows\System32\rpcrt4.dll
\Windows\System32\comdlg32.dll
\Windows\System32\imagehlp.dll
\Windows\System32\usp10.dll
\Windows\System32\kernel32.dll
\Windows\System32\nsi.dll
\Windows\System32\sechost.dll
\Windows\System32\msvcrt.dll
\Windows\System32\setupapi.dll
\Windows\System32\msctf.dll
\Windows\System32\shell32.dll
\Windows\System32\psapi.dll
\Windows\System32\user32.dll
\Windows\System32\advapi32.dll
\Windows\System32\lpk.dll
\Windows\System32\clbcatq.dll
\Windows\System32\oleaut32.dll
\Windows\System32\api-ms-win-downlevel-shlwapi-l1-1-0.dll
\Windows\System32\api-ms-win-downlevel-ole32-l1-1-0.dll
\Windows\System32\devobj.dll
\Windows\System32\comctl32.dll
\Windows\System32\api-ms-win-downlevel-user32-l1-1-0.dll
\Windows\System32\KernelBase.dll
\Windows\System32\cfgmgr32.dll
\Windows\System32\wintrust.dll
\Windows\System32\api-ms-win-downlevel-normaliz-l1-1-0.dll
\Windows\System32\crypt32.dll
\Windows\System32\api-ms-win-downlevel-advapi32-l1-1-0.dll
\Windows\System32\api-ms-win-downlevel-version-l1-1-0.dll
\Windows\System32\msasn1.dll
----------- End -----------
<<<1>>>
Upper Device Name: \Device\Harddisk0\DR0
Upper Device Object: 0xfffffa8004301060
Upper Device Driver Name: \Driver\Disk\
Lower Device Name: \Device\0000005f\
Lower Device Object: 0xfffffa800428c060
Lower Device Driver Name: \Driver\amdsata\
Driver name found: amdsata
Initialization returned 0x0
Port sub-driver loaded: \??\C:\Windows\System32\drivers\storport.sys (0x0)
Load Function returned 0x0
Downloaded database version: v2013.04.06.03
Downloaded database version: v2013.03.25.01
Initializing...
Done!
<<<2>>>
Device number: 0, partition: 2
Physical Sector Size: 512
Drive: 0, DevicePointer: 0xfffffa8004301060, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\
--------- Disk Stack ------
DevicePointer: 0xfffffa8004301ab0, DeviceName: Unknown, DriverName: \Driver\partmgr\
DevicePointer: 0xfffffa8004301060, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\
DevicePointer: 0xfffffa8004290040, DeviceName: Unknown, DriverName: \Driver\amdxata\
DevicePointer: 0xfffffa800428ea30, DeviceName: Unknown, DriverName: \Driver\ACPI\
DevicePointer: 0xfffffa800428c060, DeviceName: \Device\0000005f\, DriverName: \Driver\amdsata\
------------ End ----------
Alternate DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\
Upper DeviceData: 0xfffff8a0100f1650, 0xfffffa8004301060, 0xfffffa80046bd090
Lower DeviceData: 0xfffff8a00b314c60, 0xfffffa800428c060, 0xfffffa8003bb93a0
<<<3>>>
Volume: C:
File system type: NTFS
SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes
Scanning directory: C:\Windows\system32\drivers...
<<<2>>>
Device number: 0, partition: 2
<<<3>>>
Volume: C:
File system type: NTFS
SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes
Done!
Drive 0
Scanning MBR on drive 0...
Inspecting partition table:
MBR Signature: 55AA
Disk Signature: 5B53CC54

Partition information:

Partition 0 type is Primary (0x7)
Partition is ACTIVE.
Partition starts at LBA: 2048 Numsec = 407552
Partition file system is NTFS
Partition is bootable

Partition 1 type is Primary (0x7)
Partition is NOT ACTIVE.
Partition starts at LBA: 409600 Numsec = 943063040

Partition 2 type is Primary (0x7)
Partition is NOT ACTIVE.
Partition starts at LBA: 943472640 Numsec = 33087488

Partition 3 type is Other (0xc)
Partition is NOT ACTIVE.
Partition starts at LBA: 976560128 Numsec = 210992

Disk Size: 500107862016 bytes
Sector size: 512 bytes

Scanning physical sectors of unpartitioned space on drive 0 (1-2047-976753168-976773168)...
Done!
Performing system, memory and registry scan...
Infected: c:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n --> [Trojan.0Access]
Infected: c:\Users\Papa\AppData\Local\Temp\msimg32.dll --> [Rootkit.0Access.ZPE]
Infected: c:\Users\Papa\Desktop\RK_Quarantine\n.vir --> [Rootkit.Siredef]
Infected: HKCU\SOFTWARE\CLASSES\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9} --> [Hijack.Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a --> [Trojan.Siredef.C]
Done!
Scan finished
Creating System Restore point...
Scheduling clean up...
<<<2>>>
Device number: 0, partition: 2
<<<3>>>
Volume: C:
File system type: NTFS
SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes
Removal scheduling successful. System shutdown needed.
System shutdown occurred
=======================================


---------------------------------------
Malwarebytes Anti-Rootkit BETA 1.01.0.1022

(c) Malwarebytes Corporation 2011-2012

OS version: 6.1.7601 Windows 7 Service Pack 1 x64

Account is Administrative

Internet Explorer version: 10.0.9200.16521

Java version: 1.6.0_29

File system is: NTFS
Disk drives: C:\ DRIVE_FIXED, D:\ DRIVE_FIXED, Q:\ DRIVE_FIXED
CPU speed: 2.394000 GHz
Memory total: 4021186560, free: 2860900352

Removal queue found; removal started
Removing c:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a\n...
Removing c:\Users\Papa\AppData\Local\Temp\msimg32.dll...
Removing c:\Users\Papa\Desktop\RK_Quarantine\n.vir...
Removing c:\$Recycle.Bin\S-1-5-21-4165292940-1479315692-355927869-1001\$a0f334aa3a67772fd889bf28a445c14a...
Removal finished
=======================================
0
bulledenuages
6 avril 2013 à 11:52
ok, je m'en occupe + tard, je dois aller nourrir maz descendance :-)
0
Voici le rapport

# AdwCleaner v2.200 - Rapport créé le 07/04/2013 à 21:20:42
# Mis à jour le 02/04/2013 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : Papa - ECRANMAGIQUE
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\Papa\Desktop\adwcleaner.exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****

Dossier Supprimé : C:\Program Files (x86)\Ask.com
Dossier Supprimé : C:\ProgramData\Ask
Dossier Supprimé : C:\Users\Papa\AppData\Local\PackageAware
Dossier Supprimé : C:\Users\Papa\AppData\LocalLow\AskToolbar
Dossier Supprimé : C:\Windows\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Fichier Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\eBay.lnk
Fichier Supprimé : C:\Users\Papa\Uninstall.exe
Fichier Supprimé : C:\Users\Public\Desktop\eBay.lnk

***** [Registre] *****

Clé Supprimée : HKCU\Software\APN
Clé Supprimée : HKCU\Software\AppDataLow\Software\AskToolbar
Clé Supprimée : HKCU\Software\Ask.com
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0}
Clé Supprimée : HKLM\Software\APN
Clé Supprimée : HKLM\Software\AskToolbar
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL
Clé Supprimée : HKLM\SOFTWARE\Classes\Applications\ilividsetupv1.exe
Clé Supprimée : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd
Clé Supprimée : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1
Clé Supprimée : HKLM\Software\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF
Clé Supprimée : HKLM\Software\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{00000000-6E41-4FD3-8538-502F5495E5FC}]
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [ApnUpdater]
Valeur Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{D4027C7F-154A-4066-A1AD-4243D8127440}]

***** [Navigateurs] *****

-\\ Internet Explorer v10.0.9200.16521

[OK] Le registre ne contient aucune entrée illégitime.

*************************

AdwCleaner[S1].txt - [4237 octets] - [07/04/2013 21:20:42]

########## EOF - C:\AdwCleaner[S1].txt - [4297 octets] ##########


OTL est en cours d'exécution selon tes recos.

fichiers : otl :
http://pjjoint.malekal.com/files.php?id=20130407_v5g14i8b9e5

extras

http://pjjoint.malekal.com/files.php?id=20130407_m14u12o6d14l8
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
7 avril 2013 à 22:31
Supprime ce dossier : C:\ProgramData\mdsuezbzqnezwoi

Ca a l'air bon, comment va le PC ?
0
bullesdenuages
7 avril 2013 à 22:56
le pc va bien, il a toujours a peu près été potable d'ailleurs, malgré l'alerte sur le virus (d'ailleurs celle-ci a disparu depuis le nettoyage d'hier). j'avais juste quelques soucis à lire ma clé USB, mais j'y arrivai quand même.

Merci pour ton aide, je vais me coucher maintenant....
0
bullesdenuages
7 avril 2013 à 23:00
j'ai supprimé ce fichier, c'était koi?

Bonne nuit, à bientôt peut-être ;-)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
7 avril 2013 à 23:52
des restes d'une infection.



Installe Malwarebyte's Anti-Malware : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Fais des scans réguliers avec, il est efficace.


Sécurise ton PC !

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=

Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web


Passe le mot à tes amis !

~~

Filtrer les PUPs/Adwares les plus fréquents avec HOSTS Anti-PUPs/Adwares : http://www.malekal.com/2012/01/10/hosts-anti-pupsadware/

~~

Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html
0
bulledenuages
8 avril 2013 à 21:36
Merci pour ces infos, je vais m'y mettre.
0