Rootkit ?

Fermé
crusps Messages postés 3 Date d'inscription lundi 28 mars 2016 Statut Membre Dernière intervention 30 mars 2016 - 28 mars 2016 à 04:13
 Utilisateur anonyme - 30 mars 2016 à 18:01
Bonjour, bonsoir

Je m'adresse à vous dans l'espoir d'avoir une réponse à mes problèmes.. Sans tarder..

Cela fais quelques jours maintenant, un technicien de mon fournisseur internet est venu chez moi pour résoudre des problèmes lié à ma connexion internet. Il a mit à jour quelque chose ( je n'étais pas chez moi), ce même jour, j'ai connecté quelques Disques dur sur mon ordinateur pour voir des films, transférer des fichiers entre autres.. et aussi j'ai installé le jeu GTA san andreas qui m'a été donné par un ami( je ne pense pas qu'il l'ai acheté ).. Enfin bon c'était la petite histoire. Nous appellerons ce jour, le jour X.

À partir du lendemain, commençait les problèmes de tout type:

-- Le service " Spooler d'impression " n’apparaît plus dans la page des services ( services.msc ), donc impossible de détecter mon imprimante et donc d'imprimer. ( spool.sv n'est plus dans system32 ).


-- Parfois ma Carte son n'est plus détecté, d'un coup, en pleine vidéo ou juste en naviguant ( je dois redémarrer l'ordinateur et ça refonctionne ).

-- La connexion internet sur et uniquement sur cet ordinateur est plus lente qu'avant, ( En lançant un appel visio sur messenger, la connexion internet coupe, avant le jour X ce n'étais pas le cas et j'utilisais Google chrome, maintenant j'utilise Firefox )

-- Google Chrome A complètement arrêté de fonctionner, impossible d'ouvrir ne serait ce que les paramètres, il n'y a qu'une page blanche, rien ne charge.

-- Au moment de me connecter sur ma session, parfois je reçois directement une erreur de login due au service lsass.exe. Mais rien ne semble se passer.. ( Je ferme juste la page d'erreur plusieurs fois puis j'utilise normalement le pc ).

-- Mon clavier fait n'importe quoi! En fait, disons que pendant 1h le clavier est normal, puis d'un coup vient le problème.

Affichage en fonction des touches:

i = i8
$ = $5
k =k2
. = ./

Exemple: J'a8i vrai8ment envi8e de manger un k2i8wi8 à la poi8re./ Mai8s ça coûte 3$5 ( 3$ )./

En désactivant le pavé numérique, certaines touches changent de fonction ( le i fait un retour à la ligne par exemple )

Si j'appuie sur la touche 8 du clavier alphanumérique, le PC s'éteint.
( je vous laisse voir le nombre de lettre i dans ce post et imaginez la frustration à effacer les chiffres à chaque fois ).

-- Puis je crois avoir des ports ouverts alors qu'ils ne devraient pas.. ( JL.Chura.pl )


J'ai déjà tout cherché pour résoudre les problèmes ci -dessus mais rien, donc je suppose que c'est un bon vieux Rootkit comme me signale avast pour
alg.exe,
wmiadap.exe,
smbinst.exe,
usrprbda.exe.

Selon le dernier log de malwarebyte, il n'a rien détecté mais,

pendant le scan il a affiché:

Infected file C:\WINDOWS\system32\wbem\wmiadap.exe
Infected file C:\WINDOWS\system32\smbinst.exe
Infected file C:\WINDOWS\system32\usrprbda.exe

Mais pour les trois : could not be remediated because backup file is not available.

Voilà, j'espère que vous pourrez m'aider ... Je passe des heures à chercher, scanner .. Mais rien.. certains fichiers sont supprimé par les scans, mais tous reviennent directement après redémarrage.

Voilà j'espère que vous pourrez m'aider à exterminer les virus et me dire la cause de tout ça.. Gta, Disque dur, fournisseur internet?..

J'attends avec impatience votre réponse, merci d'avance.

Je suis sous Windows XP pro sp3

A voir également:

3 réponses

Utilisateur anonyme
28 mars 2016 à 10:11
bonjour,

* Télécharge et enregistre ZHPDiag sur ton bureau :

https://nicolascoolman.eu

ou :

https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/
  • Une fois téléchargé sur ton bureau, lance le


/!\Utilisateur de Vista, Seven et W8 :
  • Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »
  • Clique sur « Scanner »
  • Laisse travailler l'outil, même s'il semble bloqué !
  • A la fin du scan, le rapport s’affiche,


Si Aucun rapport s’affiche, clique sur le bouton « Rapport », il s’ouvre,

* Enregistre le rapport sur ton Bureau
  • Héberge le rapport ZHPDiag.txt sur :

https://www.cjoint.com/ à lire => https://www.commentcamarche.net/faq/29493-utiliser-cjoint-pour-heberger-des-fichiers

, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum



0
crusps Messages postés 3 Date d'inscription lundi 28 mars 2016 Statut Membre Dernière intervention 30 mars 2016
29 mars 2016 à 01:48
Bonjour, bonsoir

Premièrement, un grand merci à vous pour m'accorder un peu de votre temps pour résoudre mon problème.

Donc je vous soumet ci-dessous le rapport de ZHPDiag.

http://www.cjoint.com/c/FCCxIdpBHPC

Les différentes étapes sont écrites en portugais, je ne sais pas si c'est grave, je peux vous faire une traduction si vous le désirez.
Et je te prie de me pardonner le retard du message, 5 heures de décalage ça gêne un peu. :)

J'attends votre réponse avec impatience
0
Utilisateur anonyme
29 mars 2016 à 06:54
pas besoin :-)

tu as une version nLite de Xp, donc modifiée !

tu as déjà passé Roguekiller et MBAM sur le pc !


il y a un truc bizarre :

j'ai plusieurs processus au démarrage comme ceci avec les sessions différentes :

O4 - GS\Quicklaunch [Administrador]: CodeBlocks.lnk . (...) E:\Code Block\CodeBlocks\codeblocks.exe
O4 - GS\Quicklaunch [Administrador]: JetBrains WebStorm 11.0.1.lnk . (...) C:\Arquivos de programas\JetBrains\WebStorm 11.0.1\bin\WebStorm.exe


sur ce rapport, à part une clé de registre, je ne vois rien d'infectieux !


0
crusps Messages postés 3 Date d'inscription lundi 28 mars 2016 Statut Membre Dernière intervention 30 mars 2016
30 mars 2016 à 16:10
Bonjour, excuse moi encore une fois pour le retard,

CodeBlocks et WebStorm sont des programmes pour faire de la programmation, mais je crois qu'ils ne devraient pas être comme processus de démarrage. Sur Ccleaner je n'ai rien d'affiché.
E:\ étant un disque externe qui n'est pas connecté.

Juste une petite question, quand est t-il des éléments trouvé par ZHPDiag:

( le premier n'a pas de nom, )

"
---\\ Résumé des éléments trouvé sur le bureau (2) - 0s

https://www.sosvirus.net/telecharger/zhpcleaner/ =>

et

https://nicolascoolman.eu =>PUP.Optional.CrossRider

"

Il y a t-il quelque chose à faire ?
0
Utilisateur anonyme
30 mars 2016 à 18:01
bonjout,

ces processus se lancent au démarrage, au moins la clé de registre, donc on est en Run (O4), en 4 fois !




0