Infection par "zero access"
Fermé
postodevil
Messages postés
85
Date d'inscription
mercredi 25 février 2015
Statut
Membre
Dernière intervention
21 décembre 2016
-
4 nov. 2015 à 00:21
postodevil Messages postés 85 Date d'inscription mercredi 25 février 2015 Statut Membre Dernière intervention 21 décembre 2016 - 9 nov. 2015 à 13:19
postodevil Messages postés 85 Date d'inscription mercredi 25 février 2015 Statut Membre Dernière intervention 21 décembre 2016 - 9 nov. 2015 à 13:19
A voir également:
- Infection par "zero access"
- Remettre a zero un pc - Guide
- Comment mettre un iphone a zero - Guide
- Access runtime ✓ - Forum Access
- Zero barré clavier ✓ - Forum Programmation
- Remise a zero chromecast - Guide
3 réponses
jmdepise
Messages postés
1646
Date d'inscription
jeudi 30 janvier 2014
Statut
Contributeur sécurité
Dernière intervention
8 août 2019
411
4 nov. 2015 à 00:33
4 nov. 2015 à 00:33
Bonsoir
On peut voir ça ensemble si tu veux ?
ZHPdiag:
===================
Peux-tu également me poster le rapport gras>adwcleaner</gras>
jm
On peut voir ça ensemble si tu veux ?
ZHPdiag:
- Télécharger >ZHPdiag sur le bureau
- Ou utiliser ce lien si le précédent lien ne fonctionne pas
- Une fois téléchargé sur le bureau, lance-le
/!\ Les Utilisateurs de Windows Vista-7-8-10 , Cliquer droit sur l'icône ZHPdiag puis "exécuter en tant qu'Administrateur"
- Cliquer ensuite sur "Scanner"
- Laisser travailler l'outil sans rien toucher même s'il semble bloqué !
- A la fin du scan, le rapport s'affiche et sera enregistré sur le bureau.
- Merci de poster ce rapport dans ta prochaine réponse.
- si tu ne sais pas comment poster un rapport voici une explication >>ICI<<
===================
Peux-tu également me poster le rapport gras>adwcleaner</gras>
- adwcleaner se trouve ( sous C:\AdwCleaner\AdwCleaner[].txt)
jm
fabul
Messages postés
39389
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
22 décembre 2024
5 445
4 nov. 2015 à 00:33
4 nov. 2015 à 00:33
Salut,
Installe RegRun Reanimator (Download Mirror 1 ou 2)
Clic sur "Fix problems".
Clic sur "Scan windows startup...".
Coche la case "Use deep level scanning once (For advanced users)".
Clic sur "Make scan now".
Patiente durant l'analyse.
Clic sur "Fix problems".
Attention, il détecte souvent des faux positifs (des bons fichiers).
Tu peux faire des recherches sur Internet.
Si tu a besoin d'aide, voir plus bas*
Assure toi de ne supprimer que des malwares ou inutiles avec "Get it out", sinon tu peux planter ton système,
Passe avec la flèche pour les autres ou clic sur "False positive" si c'est un item que tu connais.
Clic sur "Reboot Computer" a la fin pour effectuer la suppression et confirme pour redémarrer.
Après, regarde si tu vois quelque chose de mauvais ou inutile dans les onglets "Logon" et "Scheduled tasks" de Autoruns
Si tu a besoin d'aide par rapport aux détections de RegRun Reanimator,
Si il y a plus d'une quinzaine de détections, Prohibited/Suspicious/Warnings, tu peux le dire, on procédera différemment.
Clic-droit dans le milieu de la fenêtre et choisis "Save to file" pour copier le résultat dans un fichier texte.
Tu peux le nommer 1 (tout court), le .txt sera généré automatiquement.
Clic sur la flèche pour passer a l'item suivant, fais comme pour le premier et nomme le 2, et ainsi de suite avec les autres.
A la fin, clic sur "Exit".
Poste les résultats contenus dans les fichiers texte dans ton prochain message.
Installe RegRun Reanimator (Download Mirror 1 ou 2)
Clic sur "Fix problems".
Clic sur "Scan windows startup...".
Coche la case "Use deep level scanning once (For advanced users)".
Clic sur "Make scan now".
Patiente durant l'analyse.
Clic sur "Fix problems".
Attention, il détecte souvent des faux positifs (des bons fichiers).
Tu peux faire des recherches sur Internet.
Si tu a besoin d'aide, voir plus bas*
Assure toi de ne supprimer que des malwares ou inutiles avec "Get it out", sinon tu peux planter ton système,
Passe avec la flèche pour les autres ou clic sur "False positive" si c'est un item que tu connais.
Clic sur "Reboot Computer" a la fin pour effectuer la suppression et confirme pour redémarrer.
Après, regarde si tu vois quelque chose de mauvais ou inutile dans les onglets "Logon" et "Scheduled tasks" de Autoruns
Si tu a besoin d'aide par rapport aux détections de RegRun Reanimator,
Si il y a plus d'une quinzaine de détections, Prohibited/Suspicious/Warnings, tu peux le dire, on procédera différemment.
Clic-droit dans le milieu de la fenêtre et choisis "Save to file" pour copier le résultat dans un fichier texte.
Tu peux le nommer 1 (tout court), le .txt sera généré automatiquement.
Clic sur la flèche pour passer a l'item suivant, fais comme pour le premier et nomme le 2, et ainsi de suite avec les autres.
A la fin, clic sur "Exit".
Poste les résultats contenus dans les fichiers texte dans ton prochain message.
jmdepise
Messages postés
1646
Date d'inscription
jeudi 30 janvier 2014
Statut
Contributeur sécurité
Dernière intervention
8 août 2019
411
4 nov. 2015 à 00:40
4 nov. 2015 à 00:40
Salut fabul
je te laisse la main ;)
jm
je te laisse la main ;)
jm
fabul
Messages postés
39389
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
22 décembre 2024
5 445
Modifié par fabul le 4/11/2015 à 00:49
Modifié par fabul le 4/11/2015 à 00:49
Salut jmdepise.
On a presque répondu en même temps.
Si c'est le rootkit zero access, RegRun le détecte.
Peut être que Malwarebytes anti-rootkit le supprime.
Mais le rootkit Zero Access détecté avec RegRun, tu peux utiliser Regrun pour le supprimer, mais lancé a partir du mini Windows XP de Hiren's boot CD.
https://forums.commentcamarche.net/forum/affich-37585754-hiren-boot-cd-tutoriel
Tu peux aussi créer une clé USB bootable de Hiren's
https://www.hiren.info/pages/bootcd-on-usb-disk
Tu lance "C:\Program Files (x86)\Greatis\Reanimator\reanimator.exe"
A partir du mini XP de Hiren's et tu analyse (Scan target computer) tu choisis le répertoire de Windows et supprime ce Zero access rootkit.
On a presque répondu en même temps.
Si c'est le rootkit zero access, RegRun le détecte.
Peut être que Malwarebytes anti-rootkit le supprime.
Mais le rootkit Zero Access détecté avec RegRun, tu peux utiliser Regrun pour le supprimer, mais lancé a partir du mini Windows XP de Hiren's boot CD.
https://forums.commentcamarche.net/forum/affich-37585754-hiren-boot-cd-tutoriel
Tu peux aussi créer une clé USB bootable de Hiren's
https://www.hiren.info/pages/bootcd-on-usb-disk
Tu lance "C:\Program Files (x86)\Greatis\Reanimator\reanimator.exe"
A partir du mini XP de Hiren's et tu analyse (Scan target computer) tu choisis le répertoire de Windows et supprime ce Zero access rootkit.
postodevil
Messages postés
85
Date d'inscription
mercredi 25 février 2015
Statut
Membre
Dernière intervention
21 décembre 2016
4 nov. 2015 à 01:01
4 nov. 2015 à 01:01
Bon, je fais quoi les amis ?
fabul
Messages postés
39389
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
22 décembre 2024
5 445
Modifié par fabul le 4/11/2015 à 01:03
Modifié par fabul le 4/11/2015 à 01:03
Comme tu veux.
Par contre je n'ai jamais essayé ZHP contre Zero access, donc je sais pas.
Mais il peut souvent détecter des saletés.
Par contre je n'ai jamais essayé ZHP contre Zero access, donc je sais pas.
Mais il peut souvent détecter des saletés.
jmdepise
Messages postés
1646
Date d'inscription
jeudi 30 janvier 2014
Statut
Contributeur sécurité
Dernière intervention
8 août 2019
411
Modifié par jmdepise le 4/11/2015 à 01:07
Modifié par jmdepise le 4/11/2015 à 01:07
Tu peux suivre Fabul ;)
Je ne maitrise pas cet outil RegRun ...
Je ne maitrise pas cet outil RegRun ...
- Zhpdiag pour voir ce qu'il y a dedans ;) ensuite on voit ...
fabul
Messages postés
39389
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
22 décembre 2024
5 445
Modifié par fabul le 7/11/2015 à 02:39
Modifié par fabul le 7/11/2015 à 02:39
Pas de signe de Zero Access.
Tu pourrais supprimer ça avec RegRun si tu les vois avec Scan Windows Startup...:
C:\DOCUMENTS AND SETTINGS\JJ\APPLICATION DATA\EVERYTHING\
\??\C:\DOCUME~1\JJ\LOCALS~1\Temp\ehdrv.sys
\??\C:\DOCUME~1\JJ\LOCALS~1\Temp\mbr.sys
Mais peut être (pas sur) que le premier est lié au programme de recherche Everything
Les deux autres sont liés a Eset NOD32 et peut ètre que tu a utilisé un programme d'analyse anti rootkit pour le second, ils ont laissé leur traces.
Tu pourrais supprimer ça avec RegRun si tu les vois avec Scan Windows Startup...:
C:\DOCUMENTS AND SETTINGS\JJ\APPLICATION DATA\EVERYTHING\
\??\C:\DOCUME~1\JJ\LOCALS~1\Temp\ehdrv.sys
\??\C:\DOCUME~1\JJ\LOCALS~1\Temp\mbr.sys
Mais peut être (pas sur) que le premier est lié au programme de recherche Everything
Les deux autres sont liés a Eset NOD32 et peut ètre que tu a utilisé un programme d'analyse anti rootkit pour le second, ils ont laissé leur traces.
postodevil
Messages postés
85
Date d'inscription
mercredi 25 février 2015
Statut
Membre
Dernière intervention
21 décembre 2016
7 nov. 2015 à 15:38
7 nov. 2015 à 15:38
Je viens de trouver ton message.
Je n'ai rien modifié suite à l'utilisation de "RegRun"
"Everything" constitue t'il une menace?
J'ai utilisé "Eset NOD32" il y a longtemps, sans conséquences néfastes.
Hier, après analyse, j'ai supprimé "RegRun" au moyen de "Revo 2010".
Toutefois, un programme nommé "PARTIZAN" est resté actif.
Ne figurant pas dans "REVO" je l'ai supprimé manuellement.
Du coup, quand je démarre l'ordi, après la reconnaissance du "Hardware" (je suis sous XP)
et la barre de progression du chargement, j'ai un "écran bleu" portant la mention:
"Partizan not found Autocheck skiped" puis il s'éteint et le Pc démarre.
Je voudrais me débarrasser de "l'écran bleu" inutile.
Peux tu m'aider? Merci
Postodevil
Je n'ai rien modifié suite à l'utilisation de "RegRun"
"Everything" constitue t'il une menace?
J'ai utilisé "Eset NOD32" il y a longtemps, sans conséquences néfastes.
Hier, après analyse, j'ai supprimé "RegRun" au moyen de "Revo 2010".
Toutefois, un programme nommé "PARTIZAN" est resté actif.
Ne figurant pas dans "REVO" je l'ai supprimé manuellement.
Du coup, quand je démarre l'ordi, après la reconnaissance du "Hardware" (je suis sous XP)
et la barre de progression du chargement, j'ai un "écran bleu" portant la mention:
"Partizan not found Autocheck skiped" puis il s'éteint et le Pc démarre.
Je voudrais me débarrasser de "l'écran bleu" inutile.
Peux tu m'aider? Merci
Postodevil
fabul
Messages postés
39389
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
22 décembre 2024
5 445
Modifié par fabul le 8/11/2015 à 00:16
Modifié par fabul le 8/11/2015 à 00:16
Everything n'est peut être pas une menace.
ehdrv.sys et mbr.sys sont des drivers inutiles laissés derrière.
J'ai regardé ton rapport RogueKiller et il les détecte aussi.
Tu peux donc probablement les supprimer avec lui.
Pourquoi a tu désinstallé Reanimator ?
Tu pourrait garder RegRun Reanimator, il pourraitt t'être utile pour trouver et éliminer des malwares, cliquer sur "False positive" pour les éléments sains quand il y en a, il ne les détecterait plus.
Si tu désinstalle RegRun Reanimator, juste avant, tu peux cliquer sur "Uninstall Partizan" (dans le programme).
Et tu peux cliquer sur ce fichier .reg qui remet la clé Bootexecute par défaut si elle ne l'est pas:
https://www.cjoint.com/c/DIwp0hjRA6Y
Tu peux cliquer sur le fichier .reg même si tu garde RegRun Reanimator.
ehdrv.sys et mbr.sys sont des drivers inutiles laissés derrière.
J'ai regardé ton rapport RogueKiller et il les détecte aussi.
Tu peux donc probablement les supprimer avec lui.
Pourquoi a tu désinstallé Reanimator ?
Tu pourrait garder RegRun Reanimator, il pourraitt t'être utile pour trouver et éliminer des malwares, cliquer sur "False positive" pour les éléments sains quand il y en a, il ne les détecterait plus.
Si tu désinstalle RegRun Reanimator, juste avant, tu peux cliquer sur "Uninstall Partizan" (dans le programme).
Et tu peux cliquer sur ce fichier .reg qui remet la clé Bootexecute par défaut si elle ne l'est pas:
https://www.cjoint.com/c/DIwp0hjRA6Y
Tu peux cliquer sur le fichier .reg même si tu garde RegRun Reanimator.
postodevil
>
fabul
Messages postés
39389
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
22 décembre 2024
7 nov. 2015 à 23:44
7 nov. 2015 à 23:44
Le lien que tu me donnes n'est pas accessible pour le moment.
Par ailleurs, je viens de télécharger la dernière version de ADWcleaner et elle ne fonctionne pas. as tu le même problème ?
Merci
Par ailleurs, je viens de télécharger la dernière version de ADWcleaner et elle ne fonctionne pas. as tu le même problème ?
Merci
fabul
Messages postés
39389
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
22 décembre 2024
5 445
Modifié par fabul le 8/11/2015 à 00:05
Modifié par fabul le 8/11/2015 à 00:05
Essaie le vrai lien officiel de adwcleaner:
https://toolslib.net/downloads/viewdownload/1-adwcleaner
Si le lien ne fonctionne pas pour remettre ta blé Bootexecute par défaut,
Crée un fichier .reg et exécute le:
REGEDIT4
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
"BootExecute"=hex(7):61,75,74,6f,63,68,65,63,6b,20,61,75,74,6f,63,68,6b,20,2a,\
00,00
Si tu ouvre Regedit et tu te rends a la clé Bootexecute, tu devriait normalement y trouver ça comme valeut: autocheck autochk *
https://toolslib.net/downloads/viewdownload/1-adwcleaner
Si le lien ne fonctionne pas pour remettre ta blé Bootexecute par défaut,
Crée un fichier .reg et exécute le:
REGEDIT4
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
"BootExecute"=hex(7):61,75,74,6f,63,68,65,63,6b,20,61,75,74,6f,63,68,6b,20,2a,\
00,00
Si tu ouvre Regedit et tu te rends a la clé Bootexecute, tu devriait normalement y trouver ça comme valeut: autocheck autochk *
postodevil
Messages postés
85
Date d'inscription
mercredi 25 février 2015
Statut
Membre
Dernière intervention
21 décembre 2016
>
fabul
Messages postés
39389
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
22 décembre 2024
8 nov. 2015 à 14:35
8 nov. 2015 à 14:35
Pour ADW cleaner c'est bien là que l'ai téléchargé, et ça marche pas!
J'ai exécuté la clé mais mais pas de "Bootexecute" là ou tu me l'indiques !
Quoi faire?
J'ai exécuté la clé mais mais pas de "Bootexecute" là ou tu me l'indiques !
Quoi faire?
4 nov. 2015 à 01:01