Rootkit permanent !!! Probleme !

Bonjour,
Gros probleme à chaque fois que je lance sophos anti-rootkit il me detecte 2-3 rootkit ! à chaque analyse

Que faire pour s'en débarasser totalement ?! Si quelqu'un aurait des conseils je suis preneurs !

Je m'y connais pas trop en rootkit :(

--
¶••• Lorsque ta machine fonctionne bien, n'essaies pas de faire mieux ça risque d'être pire •••¶
¶••L'homme sage ne se cache pas derrière un arbre lorsqu'il joue à cache cache avec l'orage••¶
Configuration: Windows XP
Firefox 2.0.0.12

15 réponses

  1. Contributeur sécurité
    c'est pas grave je pense que j'ai pu rien==>pourquoi as tu posté alors ??
    1
    1. Contributeur sécurité
      salut rivertoo ,

      1) Clique ICI pour télécharger le fichier d'installation d'HijackThis :http://www.infos-du-net.com/telecharger/HijackThis,0301-454.html

      Enregistre HJTInstall.exe sur ton bureau

      Double-clique sur HJTInstall.exe pour lancer le programme

      Par défaut, il s'installera là || C:\Program Files\Trend Micro\HijackThis

      Accepte la license en cliquant sur le bouton "I Accept"

      Choisis l'option "Do a system scan and save a log file"

      Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

      Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

      Colle le rapport que tu viens de copier sur ce forum

      Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement
      0
      1. Ok voila le rapport
        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 18:25:12, on 22/02/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16608)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\a-squared Free\a2service.exe
        C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
        C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\explorer.exe
        C:\Program Files\Dofus\Dofus.exe
        C:\Program Files\Dofus\dofus.dll
        C:\WINDOWS\System32\TuneUpDefragService.exe
        C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
        C:\WINDOWS\system32\cmd.exe
        C:\Program Files\Navilog1\catchme.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\DOCUME~1\USER\LOCALS~1\Temp\Rar$EX00.985\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: (no name) - {DD16F288-745B-4EA6-840F-086D73D6D808} - (no file)
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
        O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
        O8 - Extra context menu item: Ajouter à Kaspersky Anti-Bannière - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
        O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
        O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
        O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
        O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
        O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
        O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Program Files\a-squared Free\a2service.exe
        O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
        O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
        0
        1. Contributeur sécurité
          re, je vois que tu as navilog ,as tu fait un scan avec ??

          as tu utilisé d'autres anti-rootkit a part sophos ??
          0
          1. Navilog ma rien détécté et non j'ai que sophos comme anti-rootkit
            0
            1. Je croyais que sophos été plus performant ù_ù
              0
              1. Contributeur sécurité
                c'est pas une question de performance mais de diversité .

                exemple : "un antivirus détecte certains virus alors qu'un autre en détecte de différents " voila tout, si ca ne sufffit pas on pasera a la grosse artillerie ...
                0
                1. Il trouve rien ù_u
                  0
                  1. Contributeur sécurité
                    as tu le rapport de navilog ?? (dans ton bloc note )
                    0
                    1. navilog a rien trouvé
                      0
                      1. Contributeur sécurité
                        as tu le rapport de navilog ?? ==> je te demande pas s'il as trouvé quelquechose .
                        0
                        1. Search Navipromo version 2.0.2 commencé le 22/02/2008 à 20:00:11,78

                          !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                          !!! Poster ce rapport sur le forum pour le faire analyser !!!
                          !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

                          Fix lancé depuis C:\Program Files\navilog1
                          Mise a jour le 17.05.2007 a 23h00 by IL-MAFIOSO

                          Executé en mode normal

                          *** Recherche Programmes installes ***

                          *** Recherche dossiers dans C:\WINDOWS ***

                          *** Recherche dossiers dans C:\Program Files ***

                          *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                          *** Recherche dossiers dans C:\Documents and Settings\USER\Application Data ***

                          *** Recherche avec BlackLight Engine/F-secure ***
                          BlackLight Engine est un produit de F-secure, pour + d'infos :
                          https://www.f-secure.com/en

                          F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
                          ======================================

                          Copyright 2005-2006 F-Secure Corporation. All rights reserved.
                          This is a beta version. It will expire on 1st of April, 2007.
                          Version information: 2.2.1061.

                          [+] Started on 02/22/08 at 20:00:14.
                          [-] ERROR: This version of F-Secure BlackLight has expired.
                          [+] Exited on 02/22/08 at 20:00:14 (return code = 3).

                          *** Recherche fichiers ***

                          *** Recherche cles registre ***

                          Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

                          Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

                          Recherche Clé Magic Control

                          *** Module de Recherche complémentaire ***
                          (Recherche fichiers spécifiques)

                          1)Recherche fichiers connus:

                          2)Recherche Heuristique :
                          *
                          **
                          ***
                          ****
                          *****
                          ******
                          *******
                          ********

                          *** Analyse Terminé le 22/02/2008 à 20:00:33,31 ***
                          0
                          1. Contributeur sécurité
                            ok ,bon on va essayer de le dénicher :

                            Télécharges ComboFix à partir d'un de ces liens :

                            http://download.bleepingcomputer.com/sUBs/ComboFix.exe
                            https://forospyware.com
                            http://www.geekstogo.com/forum/files/file/197-combofix-by-subs/

                            Et important, enregistre le sur le bureau.

                            Avant d'utiliser ComboFix :

                            ? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

                            ? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
                            la protection en temps réel de ton Antivirus et de tes Antispywares,
                            qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

                            Une fois fait, sur ton bureau double-clic sur Combofix.exe.

                            - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

                            /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

                            - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

                            - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt,.
                            est automatiquement sauvegardé et rangé à C:\Combofix.txt)

                            ? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares,
                            avant de te reconnecter à internet.

                            ? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
                            0
                            1. J'ai déja fait un scan avec combofix et il m"a rien trouvé c'est pas grave je pense que j'ai pu rien mais merci kan meme !=
                              -1