Rapport Roguekiller DDOS

Résolu/Fermé
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 - 3 mai 2013 à 19:33
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 - 10 mai 2013 à 17:16
Bonjour,

Voilà, je soupçonne d'etre ddos par quelqu'un et mon ordinateur est infecté je pense...

Antivir m'alerte d'un virus dans C :\Program Files\ Skype\Phone\Skypr.exe : TR/Crypt.XPACK.gen

Voici un rapport de RogueKiller mode suppression



RogueKiller V8.5.1 [Feb 12 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : https://www.luanagames.com/index.fr.html
Site Web : https://www.luanagames.com/index.fr.html
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur : Administrateur [Droits d'admin]
Mode : Suppression -- Date : 03/05/2013 19:25:43
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 2 ¤¤¤
[SUSP PATH] presetup.exe -- C:\Documents and Settings\Administrateur.ORDI-XPSP2.001\Local Settings\Temp\RarSFX0\presetup.exe [7] -> TUÉ [TermProc]
[SUSP PATH] setup.exe -- C:\Documents and Settings\Administrateur.ORDI-XPSP2.001\Local Settings\Temp\RarSFX0\setup.exe [7] -> TUÉ [TermProc]

¤¤¤ Entrees de registre : 0 ¤¤¤

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [CHARGE] ¤¤¤
SSDT[25] : NtClose @ 0x80567B6D -> HOOKED (Unknown @ 0xF8EE92F4)
SSDT[41] : NtCreateKey @ 0x805737EF -> HOOKED (Unknown @ 0xF8EE92AE)
SSDT[50] : NtCreateSection @ 0x805653B3 -> HOOKED (Unknown @ 0xF8EE92FE)
SSDT[53] : NtCreateThread @ 0x8057888D -> HOOKED (Unknown @ 0xF8EE92A4)
SSDT[63] : NtDeleteKey @ 0x80595A22 -> HOOKED (Unknown @ 0xF8EE92B3)
SSDT[65] : NtDeleteValueKey @ 0x80593642 -> HOOKED (Unknown @ 0xF8EE92BD)
SSDT[68] : NtDuplicateObject @ 0x80574942 -> HOOKED (Unknown @ 0xF8EE92EF)
SSDT[98] : NtLoadKey @ 0x805ADC0B -> HOOKED (Unknown @ 0xF8EE92C2)
SSDT[122] : NtOpenProcess @ 0x80574B29 -> HOOKED (Unknown @ 0xF8EE9290)
SSDT[128] : NtOpenThread @ 0x80590C64 -> HOOKED (Unknown @ 0xF8EE9295)
SSDT[193] : NtReplaceKey @ 0x8064FFD4 -> HOOKED (Unknown @ 0xF8EE92CC)
SSDT[204] : NtRestoreKey @ 0x8064FB69 -> HOOKED (Unknown @ 0xF8EE92C7)
SSDT[213] : NtSetContextThread @ 0x8062E763 -> HOOKED (Unknown @ 0xF8EE9303)
SSDT[247] : NtSetValueKey @ 0x8057DA5B -> HOOKED (Unknown @ 0xF8EE92B8)
SSDT[257] : NtTerminateProcess @ 0x805857B9 -> HOOKED (Unknown @ 0xF8EE929F)

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\WINDOWS\C\system32\drivers\etc\hosts

127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: ST360021A +++++
--- User ---
[MBR] 3f0fc4679bad23325f840417f38eef69
[BSP] ea69df58759ceeb45a4848a62b7b3fd2 : Windows XP MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 57231 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[3]_D_03052013_192543.txt >>
RKreport[1]_S_10042013_173128.txt ; RKreport[2]_S_03052013_192506.txt ; RKreport[3]_D_03052013_192543.txt

93 réponses

g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
4 mai 2013 à 09:39
R.A.T.
Botnet
Hack

tu vois ca où ?
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
4 mai 2013 à 12:10
Salut à tous :)

Reprenons.

Il faudrait arriver à faire passer ComboFix en mode sans échec...
En effet c'est étrange que cela ne passe pas avec un clavier connecté en USB.
Tu as essayé de le débrancher/rebrancher ?
En as-tu un autre sous la main ?

Sinon, essaye déjà de te rendre au menu F8, et à ce moment là tu débranches/rebranches, voir si ça donne quelque chose.

Si ça fonctionne, tu fais Combofix en mode sans échec.
Si ça ne fonctionne pas, fais moi un nouveau rapport ZHPdiag en mode normal.

Merci,

Gabriel.
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
4 mai 2013 à 12:27
Re,

J'ai essayer la manipulation mais ça n'a pas marché... Je n'ai pas d'autres claviers à part celui là :/

J'ai relancé en normal et voici le rapport ZHPDiag ( il m'a demandé une mise à jour au début, ce que j'ai fait ) :


https://www.cjoint.com/c/CEemBz7jR2P
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
4 mai 2013 à 12:53
Re,

Ok, bien.

As-tu essayé de brancher le clavier sur d'autres ports USB ?

@+

Gabriel.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
4 mai 2013 à 12:54
Re,

C'est ce que j'ai fait, il était branché à l'arrière, je l'ai branché à l'avant et sur un autre port derrière mais rien :/
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
4 mai 2013 à 16:00
Alors, la suite s'il vous plait ?
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
4 mai 2013 à 18:46
Re,

Tiens c'est étrange, je t'avais répondu mais mon message a disparu...
Juste pour info, il est possible que je sois indisponible jusqu'à demain, donc ne t'inquiète pas.
Je te redonne la procédure de tout à l'heure.

Déjà, il est possible que ComboFix ne passe pas par rapport à ton Windows, cracké... :/
Ensuite, sais-tu pourquoi tes chemins d'accès sont spéciaux (le C) ? C'est-à-dire :
C:\WINDOWS\C\

Rends-toi sur cette page
Clique sur "Choose File"
Vas sur ton disque chercher ce fichier à cet emplacement :

C:\WINDOWS\C\system32\Userinit.exe

Clique ensuite sur le bouton "Scan It".

Patiente le temps de l'analyse qui dépend de la taille du fichier.

Une fois celle-ci terminée, apparaît le rang de détection (Detection Ratio).

Communique-le dans ta prochaine réponse sur le forum et communique en même temps le lien de la page VirusTotal en le copiant dans la barre d'adresse et en le collant dans ta prochaine réponse.

Puis fais de même pour ce fichier : C:\WINDOWS\C\explorer.exe

@+

Gabriel.
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
4 mai 2013 à 20:35
Re,

Je ne sais pas pourquoi VirusTotal ne veut pas scanner Userinit.exe ( je choisis le fichier et rien n'apparait , j'ai choisis une image, ça marche ... )


J'ai analysé Explorer.exe : https://www.virustotal.com/fr/file/1ab74a4ae472156a5d2c6714e2e1a60e3b32ceb4996f923887a12b6a27315d13/analysis/1367692443/

Sinon pour le C, je ne sais pas ...
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
5 mai 2013 à 15:39
Hello,

D'accord.
Installe un outil permettant d'envoyer un fichier en faisant un clic droit => Envoyer vers : Virus Total.
C'est VirusTotal Uploader : https://support.virustotal.com/hc/en-us/articles/115002179065-Desktop-Apps

Retente d'envoyer Userinit.exe avec cette méthode.

@+

Gabriel.
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
5 mai 2013 à 19:11
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
5 mai 2013 à 19:46
Re,

Visiblement c'est le scan d'un fichier d'un autre utilisateur (car l'analyse date de ce midi).
Dans la fenêtre du petit utilitaire que je t'ai donné, clique sur "Reoplaod files" (la case du bas).

Et donne moi le nouveau lien. :)

@+

Gabriel.
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
5 mai 2013 à 21:44
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
5 mai 2013 à 22:01
Re,

Ok, bien.
À priori, il n'y a rien de méchant sur ton ordinateur en fait... Que des LPIs (dont on va s'occuper après).
Cependant j'aurai bien aimé pouvoir passer ComboFix pour en être sûr.

Je vais me renseigner et je te tiens au courant dès que possible.

Si jamais ton clavier se remet à marcher au menu F8, fais moi signe. :)

Bonne soirée,

Gabriel.
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
5 mai 2013 à 22:13
Re

Ok j'étais inquiet, merci de ton aide ;)

J'attends ta réponse avec impatience !

Cdt, floopi.
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
6 mai 2013 à 18:28
Hello,

Ok, on va s'occuper du reste pour l'instant.

Ton ordinateur est infecté par des PUPs/LPIs.

Les PUPs/LPIs (Logiciels Potentiellement Indésirables) sont des programmes indésirables qui généralement, affichent des publicités et installent des barres d'outils (toolbars). Ils s'installent en même temps que l'installation d'autres logiciels, en général, gratuits.
Ils modifient les paramètres des navigateurs (page de démarrage et de recherche).
Afin d'éviter cela, il faut donc faire attention lors de l'installation des logiciels (surtout ceux gratuits), et ne pas installer les modules complémentaires proposés avec ceux-là (en décochant les cases, souvent pré-cochées). Il est également fortement conseillé de télécharger les logiciels sur le site de l'éditeur (et non Softonic, 01Net, etc... qui incluent dans leurs installations ce genre de programmes néfastes).

Nous allons nous occuper de les éradiquer.

- Télécharge AdwCleaner (d'Xplode) sur ton bureau.
- Lance le, clique sur [Recherche] puis patiente le temps du scan.
- Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[R1].txt

Aide en vidéo ici : https://www.youtube.com/watch?v=vOa47SdO7Zk&feature=youtu.be

Si tu as des questions, n'hésite pas à les poser !

@+

Gabriel.
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
Modifié par floopi le 6/05/2013 à 18:44
Re,

# AdwCleaner v2.300 - Rapport créé le 06/05/2013 à 18:42:48
# Mis à jour le 28/04/2013 par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : Administrateur - ASIM
# Mode de démarrage : Normal
# Exécuté depuis : C:\Documents and Settings\Administrateur.ORDI-XPSP2.001\Mes documents\Téléchargements\adwcleaner.exe
# Option [Recherche]


***** [Services] *****


***** [Fichiers / Dossiers] *****

Dossier Présent : C:\Program Files\cacaoweb

***** [Registre] *****

Clé Présente : HKCU\Software\AppDataLow\Software\SmartBar
Clé Présente : HKCU\Software\cacaoweb
Clé Présente : HKCU\Software\Conduit
Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{02478D38-C3F9-4EFB-9B51-7695ECA05670}
Clé Présente : HKLM\SOFTWARE\Classes\bbylntlbr.bbylntlbrHlpr
Clé Présente : HKLM\SOFTWARE\Classes\bbylntlbr.bbylntlbrHlpr.1
Clé Présente : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02478D38-C3F9-4EFB-9B51-7695ECA05670}
Clé Présente : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0FF2AEFF45EEA0A48A4B33C1973B6094
Clé Présente : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\305B09CE8C53A214DB58887F62F25536
Valeur Présente : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{EF99BD32-C1FB-11D2-892F-0090271D4F88}]

***** [Navigateurs] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v18.0.2 (fr)

*************************

AdwCleaner[R10].txt - [1840 octets] - [18/02/2013 14:06:07]
AdwCleaner[R13].txt - [1750 octets] - [06/05/2013 18:42:48]
AdwCleaner[R1].txt - [1031 octets] - [31/10/2012 15:24:03]
AdwCleaner[R2].txt - [964 octets] - [14/11/2012 21:23:28]
AdwCleaner[R3].txt - [1063 octets] - [09/12/2012 11:05:24]
AdwCleaner[R4].txt - [1146 octets] - [10/12/2012 18:22:01]
AdwCleaner[R5].txt - [1206 octets] - [23/12/2012 19:32:29]
AdwCleaner[R6].txt - [1900 octets] - [29/12/2012 12:49:01]
AdwCleaner[R7].txt - [1486 octets] - [12/01/2013 20:43:46]
AdwCleaner[R8].txt - [1546 octets] - [15/01/2013 12:58:05]
AdwCleaner[R9].txt - [1779 octets] - [22/01/2013 21:13:06]
AdwCleaner[S1].txt - [1097 octets] - [31/10/2012 15:24:31]
AdwCleaner[S2].txt - [1127 octets] - [09/12/2012 11:05:35]
AdwCleaner[S3].txt - [1814 octets] - [29/12/2012 12:49:22]
AdwCleaner[S5].txt - [1611 octets] - [15/01/2013 12:58:19]
AdwCleaner[S6].txt - [1904 octets] - [18/02/2013 14:06:52]
AdwCleaner[S7].txt - [2251 octets] - [26/03/2013 13:53:08]

########## EOF - C:\AdwCleaner[R13].txt - [2710 octets] ##########
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
6 mai 2013 à 19:07
Re,

Relance AdwCleaner, puis clique sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse, comme la fois précédente.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

@+

Gabriel.
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
6 mai 2013 à 20:32
Re,

Donc j'ai lancé le mode Suppression, redémarrer puis le rapport ne s'est pas ouvert donc je suis allé dans C:\ et il n'y a rien ... Du coup, j'ai refait un Recherche, voilà le rapport :



# AdwCleaner v2.300 - Rapport créé le 06/05/2013 à 20:31:48
# Mis à jour le 28/04/2013 par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : Administrateur - ASIM
# Mode de démarrage : Normal
# Exécuté depuis : C:\Documents and Settings\Administrateur.ORDI-XPSP2.001\Mes documents\Téléchargements\adwcleaner.exe
# Option [Recherche]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****


***** [Navigateurs] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v18.0.2 (fr)

*************************

AdwCleaner[R15].txt - [684 octets] - [06/05/2013 20:31:48]
AdwCleaner[S6].txt - [1904 octets] - [18/02/2013 14:06:52]

########## EOF - C:\AdwCleaner[R15].txt - [804 octets] ##########
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
6 mai 2013 à 22:29
Re,

Ok, peux-tu me faire un nouveau rapport ZHPdiag ?

Bonne soirée,

Gabriel.
0
floopi Messages postés 303 Date d'inscription samedi 27 août 2011 Statut Membre Dernière intervention 16 mai 2015 9
6 mai 2013 à 22:54
0