Foutu bron.tok

m from m -  
Lyonnais92 Messages postés 25159 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour à tous !

Ravi de pouvoir solliciter votre aide, 5 ans que j'avais pas eu de galère..
Le pc de mes parents, ou plutot, mes parents, ont chopé bron.tok détecté par spybot comme Bron.spizateus,
alors sans réfléchir, j'ai installé AVG... depuis :
impossible d'ouvrir une session winXP, même en mode sans echec ,
la session se referme, à peine a-t-on vu un bout du bureau !

Pour info, si c'est necessaire et plus rapide, je peux acceder au disque en question depuis un autre pc.


Merci d'avance beaucoup !

20 réponses

Lyonnais92 Messages postés 25159 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 537
 
Bonjour à tous les 2,

sale engeance.

2 outils assez efficace :

1) Télécharge CleanX-II de sUBs (merci mOe) ici :

http://download.bleepingcomputer.com/sUBs/CleanX-II.exe

Déconnecte tes accès internet. Coupe tous les accès physiques (débranchement du modem, ...).
Ferme toutes les applications.
Désactive puis réactive ta restauration système.
Double-clique sur CleanX-II.exe pour démarrer la réparation.
Clique OK lorsque tu reçois un message d'avertissement.
A la fin du scan (qui peut prendre plusieurs minutes, patiente le temps qu'il finisse), il va produire un message d'erreur (parce que l'outil ne prend pas en compte la copie pour un Windows français). Pour contourner cette erreur, fais ceci :
Démarrer, exécuter et tape %temp%\report.txt . Le bloc-note va ouvrir le rapport.

Si ce rapport montre qu'il reste encore des fichiers infectés (en fin de rapport après "POST RUN ANALYSIS"), relance l'outil une nouvelle fois.
Ouvre à nouveau le rapport avec la méthode ci-dessus et copie le dans ta réponse. S'il reste encore des fichiers infectés, inutile de relancer encore l'outil. Il faut examiner le rapport.


2) Ouvre ce lien :
http://vaksin.com/File/Fix-VBWorm-Rontok-Lightmoon.exe

et télécharge Fix-VBWorm-Rontok-Lightmoon de Norman AV.

Enregistre le sur ton bureau.

Double clic sur l'icône de Fix-VBWorm-Rontok-Lightmoon.exe pour le lancer.

Vérifie que tous les supports infectés (disques durs/clés) sont présents dans la liste et clique sur [Start scan].

A la fin du scan, un rapport sera généré sur ton bureau avec comme nom :
NFix_aaaa-mm-jj_hh-mm-ss.log (aaaa-mm-jj_hh-mm-ss = date et heure)

Copie et colle le contenu de ce rapport dans ta réponse.



_______________

Si j'ai bien compris, l'ordi ne démarre plus en mode normal.

Pour essayer de contourner et d'accéder au registre, essaye de démarrer en mode sans échec (avec F8 ou F5, surtout pas MSCONFIG).

Si tu peux, mode sans échec avec prise en charge réseau (et téléchargement des outils), sinon, MSE et transfert des outils téléchargés via clé USB.
________________

La sauvegarde des données perso (courriels, photos, vidéos, doc Word, Excel, ...) semble s'imposer. Pas de problème puisque tu sais monter le DD en esclave sur un autre PC. Le prix des DD externes est abordable.

_______________

Si rien ne fonctionne , il faut envisager la réparation de windows.

Tu as le CD, la clé de 25 caractères ?

Si ton CD ne comporte pas le SP2, il y a des procédures de recréation d'un CD incluant le SP2 avec le Windows d'origine (qui peut se faire sans souci sur un autre PC). Il y a des tutos sur ce site. Ihionna te guidera.

__________________

Bonne suite. Je vais garder un oeil sur l'avancement.
1
lhionna Messages postés 363 Date d'inscription   Statut Membre Dernière intervention   54
 
bonsoir,

je sais pas si ca peut t'aider mais j'ai trouvé ça :
http://www.commentcamarche.net/forum/affich 4640373 help brontok winlogon supprime ordi foutu#0
0
m from m
 
bonsoir !
merci, j'ai déjà lu pas mal de réparation windows et essayer pas mal de trucs...
Ce que je veux dire c'est ...J'en suis au point ou j'ai besoin d'être guidé !
A bon entendeur... merci ;>
0
lhionna Messages postés 363 Date d'inscription   Statut Membre Dernière intervention   54
 
Alors j'ai trouvé quelquechose qui "pourrait" marcher

Télécharge ceci http://www.sophos.com/support/cleaners/brontgui.com
Ouvre le et click GO

Laisse le scanner
0
lhionna Messages postés 363 Date d'inscription   Statut Membre Dernière intervention   54
 
Courage, je suis la pour te guider
0
m from m
 
je voudrai pas te tenir éloigner de mes activités :
ca scan dur là, depuis mon portable je scan avec ce que tu m'as trouvé mon system et le disk infecté.
Ca prend du temps et je dois le refaire : apparemment il ne pouvait pas scanner qql clefs ou qql bouts de registre, j'ai pas bien vu. Je viens d'ouvrir tous les accès ntfs sur le disk infecté pour relancer un scan ensuite.
merci de ton aide =)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
lhionna Messages postés 363 Date d'inscription   Statut Membre Dernière intervention   54
 
mais deriens, par contre je vais pas tarder a aller me coucher, je reviendrai prendre des nouvelles demain matin.
T'inquiète, je ne te laisse pas tomber

A demain
0
m from m
 
pareil !
Le scan m'a sans doute sauvé d'une contamination.
Mais il n'a rien fait pour le disk déjà infecté et dont le XP ne peut ouvrir de session.
Y'a pas moyen d'aller éditer le registre infecté ? et supprimer les clefs de bron.tok ?
Ou même supprimer avg du demarrage pour permettre l'ouverture d'une session
...à demain.
bonnuit.
0
lhionna Messages postés 363 Date d'inscription   Statut Membre Dernière intervention   54
 
Oui c'est possible d'editer les options de démarrage via une commande, on me l'avais fait faire, je me rappelle plus. Je te recherche ca pour demain et je te dis ( c'est rien de compliqué et rien de définitif dans le sens ou il te suffira de refaire la commande et d'annuler tes modif)

Car a ce que j'ai pu lire, Bron.tok est un virus assez coriace qui redemarre le systeme dès qu'un programme de securité est détecté, donc je pense que tu tiens là, une solution même si je ne pense pas que ce soit la meilleure mais bon, je n'en ai pas d'autre. Désactivé ton antivirus quand tu es infecté, ca me semble tout de même risqué.

A demain
0
lhionna Messages postés 363 Date d'inscription   Statut Membre Dernière intervention   54
 
Essaie de redémarrer l'ordi infecté en mode sans echec ( tapote F8 plusieurs fois au démarrage du pc, choisis mode sans echec)
Lance sur le pc infecté ce que je t'ai fait télécharger hier :
http://www.sophos.com/support/cleaners/brontgui.com
Ouvre le et click GO

et telecharge :

http://www.malekal.com/download/clean.zip
il faudra l'executer sur l'ordi infecté

Décompresse-le sur ton bureau (Clique-Droit/Extraire tout), tu dois obtenir un dossier Clean.
Ouvre le dossier clean, double-clique sur clean.cmd.
Choisis l'option 1 puis patiente. Poste ensuite le contenu du rapport.

Télécharge hijackthis : http://www.commentcamarche.net/telecharger/telechargement 159 hijackthis

Creer lui un nouveau dossier sur ton bureau par exemple, colle le dedans
Puis execute le, choisis do a system scan and save a log file, le bloc note va s'ouvrir, copie tout ce qu'il y a d'ecrit
Colle le rapport ici
-------------------------------------------------------------------------------------------------------------------------------------------------------------

En clair, j'ai besoin que tu postes
- le rapport de brontgui
- le rapport clean.zip
- le rapport hijackthis
0
m from m
 
salut !
je m'en occupe, je ne sais pas encore quand, je n'ai pas de temps libre en ce moment.
porchain post : aux rapports !

merci.
0
lhionna Messages postés 363 Date d'inscription   Statut Membre Dernière intervention   54
 
bonjour Lyonnais

J'aurais deux questions a te poser s'il te plait

Quel est la difference entre clean.zip et cleanX-II ?
Et la différence entre Brontgui et Fix-VBWorm-Rontok-Lightmoon.exe ?
As tu testé ces 4 logiciels ?

Je lui ai conseillé ces logiciels en cherchant sur le net ne connaissant pas du tout bron.tok mais sil il y en a des meilleurs, faut que je me les note.

D'avance je te remercie pour ta réponse
et Merci de ton aide
0
m from m
 
bonjour et merci encore pour votre aide.
Je n'ai pas assez de temps pour m'occuper de ça pour le moment.
Mais j'ai téléchargé les outils que vous m'avez suggeré, je poste les rapports dès que possible, à mon avis en cours ou fin de semaine prochaine.
à bientôt.
0
m from m
 
Je précise quand même une chose .. ma situation :

-le XP qui est sur le disk infecté n'ouvre pas de session windows une fois l'écran de log rempli et validé, en mode normal comme en mode sans echec.
-le pc peut tourner en ce moment parce que j'ai installé un autre disk (un vieux) et mis un winXP sain dessus.
Le disk infecté est en escalve et accessible.

=}
0
m from m
 
Bonsoir !
Je viens de faire les différents scans... et je ne crois pas qu'il y ait des résultats probants.
A mon avis, il faut virer avg du démarrage du disk infecté pour pouvoir ouvrir windows dessus, et là, faire une déinfection en règle, non ?
Cela dit, voici les rapports :

Hijack :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:54:58, on 15/05/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\win98\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.fr.msn.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: Win32 Classes -
0
Lyonnais92 Messages postés 25159 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 537
 
Bonsoir,

oui, on ne va pas y arriver avec le DD infecté en esclave.

Il faut booter dessus.

Tant qu'il est en esclave, sauve tes données persos. Abandonne les exe qui riquent d'être infectés.

Remonte le sur l'ordi et fais une réparation Windows.

Pour ça, il te faut le CD de Windows et la clé de 25 caractères.

Un tuto ici :

http://www.informatruc.com/reparer-windows-xp/

Essaye de copier le programme de sUBs sur tin Bureau avant de le remettre pour le lancer le plus rapidement possible.

Dans le même ordre d'idée, supprime Spybot car le tea-timer a probablement planté l'ordi en voulant bloquer l'infection.
0
m from m
 
Bonsoir,

Je suis passé voir là, mes parents ont le cd de windows tout rayé !! héhé.
J'avais essayé auparavant un remplacement de certains fichiers dans le dossier system ou config je sais plus.
4 ou 5 fichiers à remplacer sur le disk infecté pour espérer une ouverture de session réussie, ca n'a pas marché.
Tu veux pas m'aider à éditer la séquence de boot depuis un disk sain ?
ou me proposer une technique qui puisse aboutir sans le dit cd ?

merci d'avance.

PS : pour que tu ne surestimes pas plus mon niveau d'informatique, les sUBS, je sais pas késeusé...
0
m from m
 
En fait, pour être plus précis, le cd que j'ai, qui est un cd de mis à niveau, ne boot pas, et setup.exe qui est dessus, ne se lit pas sous dos.
oilà.

:]
0
Lyonnais92 Messages postés 25159 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 537
 
Bonsoir,

est ce que tu as la clé à 25 caractères du pc de tes parents ?

est ce que tu connais la version exacte du Windows de cet ordi infecté par brontok ?


Pour m'éviter de relire le post, ce Pc ne boote plus sur rien :

ni en mode normal ni en mode sans échec ? et sur aucune session (en particulier pas sur la session administratreur en mode sans échec) ?
0
m from m
 
alors oui, je crois bien avoir la clef.
c'est un windows XP pro.
et oui, ce Pc n'ouvre plus de session, ou plutot, il l'ouvre mais elle se referme avant de pouvoir faire quoi que ce soit, même pas le temps d'ouvrir un gestionnaire ou quoi.
et il n'y a qu'une seule session de créée, du coup, une seule est proposée à la fenetre de log.
Effectivement, la session se referme aussi bien en mode normal qu'en mode sans echec.
0
Lyonnais92 Messages postés 25159 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 537
 
Re,

en mode sans échec, tu en as 2 (administrateur et une session utilisateur).

Administrateur non plus ne "s'ouvre" pas ?

C'est une version avec le SP2 ? avec le SP1 ? sans aucun SP ?


Question pour le CD d'origine et pour le système installé juste avant le plantage.
0
m from m
 
Salut,

Excuse le manque de précision, c'était un XP SP2.
Je ferai quelques essais ce soir au sujet de la session administrateur en mode sans echec.
Si ca marche l'idée c'est que je fasse les rapports de clean, norman et hijackthis c'est ça ?
0
Lyonnais92 Messages postés 25159 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 537
 
Bonjour,

tu peux essayer comme tu l'as écrit.

Mais mon idée était de créer un nouveau compte et de nettoyer à partir de lui.
0
m from m
 
Bon, ne le prends pas mal, mais je viens de les mettre sous mac.
: ]

Ma tante se débarasser d'un, j'ai sauté sur l'occas.
J'ai récupéré les fichiers depuis le disk sain et zou.
Merci pour ton aide, mais c'était trop laborieux pour que je le fasse en ce moment.
Et puis, j'ai le sentiment que je serai plus tranquille, plus longtemps.
Merci encore.
C'est con, j'aurai bien aimé savoir comment créer un compte depuis un autre disque.
Bon,
Bonne fin de week end.
0
Lyonnais92 Messages postés 25159 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 537
 
Bonjour,

brontok est une saleté;

Sans le Cd de Windows, cela devient totalement galère.

Désolé de ne pas avoir pu faire mieux.

Bon surf
0