Win32 : Rootkit-gen

Résolu/Fermé
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008 - 29 avril 2008 à 14:49
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 - 2 mai 2008 à 09:44
Bonjour,
Avast vient de me dire que j'avais un virus nommé Rootkit-gen, je l'ai supprimé mais en refaisant un scan il l'a retrouvé..J'ai lu pas mal de forums là dessus et les manip n'ont pas l'air très simples, on me conseil de reformater mon PC ça m'embète un peu quelqu'un peut-il maider? Merci d'avance

42 réponses

Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 18:50
Si c'est bon il est en train d'analyser et il estime la durée restante à 60minutes...
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 18:52
Re

Ne fais surtout pas de restauration !!

C est ok, j attends ton rapport de scan.

Je t expliquerais comment installer IE7 par la suite.
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 18:56
Finalement ça devrait avoir fini d'ici 6-7 minutes..Pourquoi surtout pas? Et désolé, en blonde que je suis j'avais pas vu qu'il fallait utiliser IE et pas Firefox...Merci en tout cas pour tout tu expliques très bien :)
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 18:57
Re

Ta restauration doit etre infectée, l utiliser serait reduire notre travail a néant, on la désactivera/ réactivera en fin de nettoyage afin de créer un point sain.

Peux tu faire cela

Rends toi sur VIRUS TOTAL https://www.virustotal.com/gui/

* Clique sur "parcourir" : C:\WINDOWS\Tunnel-B12.d3c

* Recherche le fichier à analyser, puis clique ensuite sur "send".

Il faut patienter car tu es sur une file d'attente.
Le rapport ne sera complet que lorsque tu verras la mention "FINISHED"sur la droite.

Dépose le dans ta prochaine réponse.

Tuto
: http://pageperso.aol.fr/loraline60/virus_total.htm

Note : Il est possible que tu es besoin d'avoir accès aux dossiers et fichiers cachés, pour cela "Affiche les dossiers cachés" Aide toi de B ) ici https://forum.pcastuces.com/sujet.asp?f=25&s=3902 si besoin.

@ pluche miss, je finis d examiner ton rapport ComboFix
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 19:01
Erreur

Excuse moi , je me suis mélangé les pattes avec un autre sujet.
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 19:05
j'ai pas de fichier Tunnel-B12.d3c et pourtant j'ai affiché les dossiers cachés..?
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 19:07
Re

Excuse moi , je me suis mélangé les pattes avec un autre sujet.
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 19:08
Ok avait pas vu la ligne du dessus..
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 19:13
Re

Je m'étais gouré avec ici http://www.commentcamarche.net/forum/affich 6171633 virus tr vundo gen#dernier

excuse moi. J attends ton rapport de scan en ligne BitDefender.

@ plus.
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 19:18
Temps estimé encore 1h25... :(
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 19:20
Re

Ok, je vais prendre une douche, cela tombe bien... lol

@ toute
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 19:29
Il a fini le scan et j'ai un truc bizard :


BitDefender Online Scanner







Rapport d'analyse généré à: __CRT_DATETIME__









Voie d'analyse: __SCANPATH__















Statistiques

Temps


__TIME__

Fichiers


__FILES__

Directoires


__FOLDERS__

Secteurs de boot


__BOOTS__

Archives


__ARCHIVES__

Paquets programmes


__PACKED__







Résultats

Virus identifiés


__VIRUSES__

Fichiers infectés


__INFFILES__

Fichiers suspects


__SUSFILES__

Avertissements


__WARNINGS__

Désinfectés


__DISINFECTED__

Fichiers effacés


__DELETED__







Info sur les moteurs

Définition virus


__VIRUSDEFS__

Version des moteurs


__ENGBUILD__

Analyse des plugins


__SCANPLUGINS__

Archive des plugins


__ARCHPLUGINS__

Unpack des plugins


__UNPACKPLUGINS__

E-mail plugins


__EMAILPLUGINS__

Système plugins


__SYSPLUGINS__







Paramètres d'analyse

Première action


__FIRSTACT__

Seconde Action


__SECACT__

Heuristique


__HEURISTICS__

Acceptez les avertissements


__ENABLEWARNINGS__

Extensions analysées


__EXT__

Excludez les extensions


__EXCLUDEEXT__

Analyse d'emails


__SCANEMAILS__

Analyse des Archives


__SCANARCHIVES__

Analyser paquets programmes


__SCANPACKED__

Analyse des fichiers


__SCANFILES__

Analyse de boot


__SCANBOOT__






__SINGLEFILE__

Fichier analysé


Statut
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 19:31
Re

Ce n est pas ce que j attendais comme rapport...regarde le tuto ;)

Comment se porte le PC à présent ?
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 19:38
Le pc va bien je relance une analyse...pfiou!
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 19:45
Est-ce vraiment nécessaire? Il estime une durée de 4h...ou je peux peut-etre faire qque chose d'autre en attendant?
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 19:54
Re

Non, ne relance pas d analyse, on doit pouvoir conclure, le scan en ligne BitDefender est sensé supprimer ce qui restait s'il restait quelque chose ;)

-- Pour CCleaner ----> Tu peux par contre, garder et utiliser CCleaner fonction "Nettoyeur" sans modération , reccoche seulement dans avancés "Ne pas effacer fichiers...48h"
un petit complément d’info sur celui-ci :
http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm
(Attention toutefois à l'utilisation de la fonction Erreur , sauvegarder les changements faits dans le Registre par sécurité.)

--Pour AVG AS --->
Au bout des 30 jours d'essais , AVG Anti-Spyware restera utilisable sans limitation de durée, mais avec deux restrictions
*- pas de surveillance en temps réel
*- pas de mise à jour automatique en ligne.
Il restera un bon scan passif avec lequel tu pourras effectuer un nettoyage hebdomadaire, sans oublier de faire une mise à jour manuelle avant d'exécuter l’analyse .

=========================================================================

=> Maintenant que ton PC n'est plus infecté, désactive ta "Restauration du système" puis réactive la, ce qui créera un point de restauration sain

* Désactivation :
Cliquer droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > cocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer patiente jusqu’a ce que cela soit marqué "désactivé" puis Ok.

* Activation :
Suivre le même chemin ; décocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer attends que cela soit à nouveau sur "surveillance" puis Ok. Redémarrer l'ordinateur..

=========================================================================
Je vais te donner plusieurs conseils par ordre de priorité, prends le temps de lire et d’exécuter cela à ton rythme, ne "t’abrutis" pas à tout faire d'un coup, quitte a y revenir par a coups et suivre ainsi petit à petit les différentes instructions.

=========================================================================

=> Il te faut impérativement tenir à jour régulièrement Windows ainsi qu’ Internet Explorer :

Via Internet Explorer, rends toi sur Microsoft Update
http://www.update.microsoft.com/windowsupdate/v6/default.aspx

Effectue toutes les mise à jour critiques proposées.
Tu seras obligé de faire redémarrer ton PC et de retourner à la fonction de mise à jour jusqu'à ce qu'il n'y ait plus rien de signalé.

Mettez à jour Internet Explorer s'il est en version 6, même si vous ne l'utilisez pas.</gras> Gratuit et même pour les systèmes Windows non authentiques, ça se passe ici : https://support.microsoft.com/en-us/office/internet-explorer-help-23360e49-9cd3-4dda-ba52-705336cc0de2?ui=en-US&rs=en-001&ad=US

Par la suite, vérifie que les mises à jours de Windows soient bien en automatiques, pour cela :
Démarrer / Paramètres / Panneau de config et dans Centre de sécurité, clique sur Mises a jour automatiques, puis coche Installation automatique (recommandé), en dessous indique une heure ou tu es connecté habituellement
puis clique sur Appliquer puis OK.

=> Il faut mettre a jour la console Java régulièrement aussi :

Rends toi sur https://www.java.com/fr/download/manual.jsp et télécharge la dernière version (si ta version actuelle n'est pas à jour) ou ici https://filehippo.com/download_jre_32/?ex=CORE-116.0
Après avoir installé la dernière version, désinstalle les anciennes versions (de java) afin d’éliminer les failles de sécurité présentes dans ces anciennes versions.
via Démarrer / paramètres / panneau de config / et dans ajout/suppression de programme navigue jusqu'aux anciennes versions de la console java qui s'y trouvent, puis supprimer, suis les invites de commandes dans la boite de dialogue qui va s'ouvrir afin d'amener la désinstallation à son terme.
Fais cela pour chacune d'elles, une à une, fais redémarrer ton PC quand cela te sera demandé .
Retourne ensuite chez Java ci-dessus et clique sur le bouton "Vérifier l'installation" pour t'assurer que tout est en ordre.

=========================================================================

=> Installe un pare-feu pour remplacer celui de Windows qui est insuffisant :

Regarde celui-ci en gratuit :

* ComodoFirewallPro 2.4 http://www.personalfirewall.comodo.com/

Version 2.4 en français en bas de page ici http://www.personalfirewall.comodo.com/download_firewall.html

Comodo Firewall Pro − French Version 2.4
Option 1
Download French Version of Comodo Firewall Pro 2.4 (Size: 8.48 MB)

- Tuto https://infomars.fr/forum/index.php?s=908072e48ff7cf0359366440cb26c93f&showtopic=389 http://www.nordicnature.net/tutorials/comodo/cf24wiz.htm

Attention ce pare-feu existe aussi en version 3.0 mais en version anglaise uniquement et plus difficile à paramétrer
Tuto pour la version 3.0https://infomars.fr/forum/index.php?showtopic=1225

Tu peux constater son efficacité en regardant son résultat aux tests firewall: http://www.matousec.com/index.html

=> Un complément au pare-feu pour fermer les ports risqués (dangereux, s’ils restent ouverts) :

ZebProtect (application ne nécessitant pas d’installation à lancer et paramétrer une unique fois) http://telechargement.zebulon.fr/123.html

-Tuto https://www.zebulon.fr/dossiers/autres/40-zebprotect.html

=========================================================================

=> Pour sécuriser ta navigation

-- Un programme incontournable : SpyBot-Search & Destroy 1.5 (scan passif + protection préventive avec ses 2 résidents, ses vaccinations et sa liste Hosts )
https://www.safer-networking.org/

-démo d’utilisation
http://perso.orange.fr/rginformatique/section%20virus/demo%20spybot.htm
-Tuto :
https://www.malekal.com/spybot-search-destroy-proteger-desinfecter-pc-virus/
http://perso.orange.fr/jesses/Docs/Logiciels/Spybot.htm

-- Tutorial pour sécuriser le navigateur Firefox : https://forum.zebulon.fr/topic/69628-s%C3%A9curiser-un-peu-plus-firefox/

--Comportement à adopter http://assiste.com.free.fr/p/abc/a/safe_cex.html

=========================================================================

=> Afin d’éviter les autres failles de sécurité des différents programmes présents sur ton PC :

Vérifie tes mises à jours des différents softs régulièrement ici et mets à jour ce qui ne l’est pas. https://www.flexera.com/products/operations/software-vulnerability-management.html
-Tuto https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
-Autre possibilité, t'abonner gratuitement a "la lettre hebdomadaire de secuser.com" ici http://www.secuser.com/ a gauche en bas de page.

=========================================================================

=> Pour améliorer la sécurité de ton PC prends quelques instants pour lire

Sécuriser son PC +WIFI (versions "hot" & "light") de Philae https://forum.pcastuces.com/default.asp

https://www.malekal.com/fichiers/projetantimalwares/prevention-protection.pdf (téléchargeable en Pdf)

=> Rappel sur les principales causes d'infection :

* L'utilisation de cracks ou keygens est à proscrire, de même que le surf sur les sites de téléchargement de ceux-ci :

Les dangers des cracks : http://forum.malekal.com/ftopic893.php

Le crack dans toute sa splendeur, journal d'une infection attendue
:
https://forum.zebulon.fr/topic/93281-pr%C3%A9vention-le-crack-dans-toute-sa-splendeur/

* Le P2P ( l'utilisation de logiciels comme eMule, Sharazaa, LimeWire, Bit torrent ):

Les conséquences du P2P
: https://forum.zebulon.fr/topic/85544-pr%C3%A9vention-le-p2p-et-ses-cons%C3%A9quences/

Pourquoi éviter le P2P : http://www.speedweb1.org/forum-tesgaz/viewtopic.php?t=1793
https://lexpansion.lexpress.fr/actualite-economique/

* Prévention sur deux autres types d'infection d'actualité :

MSN prévention : https://forum.zebulon.fr/topic/130590-infection-par-msn-ou-wlm/

Infection par supports amovibles
(clefs usb, flash, DD externes ..) https://forum.zebulon.fr/topic/131959-infections-par-supports-amovibles/
https://forum.malekal.com/viewtopic.php?f=45&t=5544

=========================================================================

=> Pour optimiser un peu ton PC

* Pense à lancer une défragmentation.
Tuto : http://www.linternaute.com/hightech/nettoyagepc/nettoyagepc1.shtml

* Gère tes services grâce à ces 2 liens
http://speedweb1.free.fr/frames2.php?page=service3 et http://speedweb1.free.fr/frames2.php?page=service4

* Utilise Zeb Utility de Sebdraluorg
une application ne nécessitant pas d’installation, pour optimiser un poil ton pc. (merci a l ami Zebulon)
Téléchargement : https://www.zebulon.fr/telechargements/utilitaires/optimisation/zeb-utility.html
Tuto : https://www.zebulon.fr/dossiers/autres/58-zebutility.html

* Utilise Ccleaner fonction nettoyeur de manière journalière.

=========================================================================

Voila bon courage et bonnes lectures.

Content d'avoir pu t'aider.

Salut.
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 20:00
Et bien je te remercie vraiment, je lirais tout ça plus attentivement demain je suis un peu abrutie...
Encore merci et bravo pour tes conpétences!
Salut :)
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 20:09
Re coucou

Content d avoir pu te filer un coup de main ;)

Fais cela imperativement tout d abord :

=> Maintenant que ton PC n'est plus infecté, désactive ta "Restauration du système" puis réactive la, ce qui créera un point de restauration sain

* Désactivation :
Cliquer droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > cocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer patiente jusqu’a ce que cela soit marqué "désactivé" puis Ok.

* Activation :
Suivre le même chemin ; décocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer attends que cela soit à nouveau sur "surveillance" puis Ok.

Salut.
0
Ediloe Messages postés 28 Date d'inscription mardi 29 avril 2008 Statut Membre Dernière intervention 30 avril 2008
29 avril 2008 à 20:35
Ah une dernière petite question : j'ai supprimé les anciennes versions de java et j'ai aussi 3 versions de J2SE runtime environment, c'est la même chose ou je dois en supprimer?
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
29 avril 2008 à 20:50
Re

Oui tu supprimes toutes les anciennes versions de java et tu installe la dernière console java, la 6
0