Rootkit-gen

Résolu
-plop- Messages postés 1126 Statut Membre -  
fiat500 Messages postés 2681 Statut Membre -
Bonjour à tous.

Suite à quelque problèmes concernant les téléchargements par firefox, je devais afficher les fichiers/dossiers cachés pour supprimer le fichier Download.rdf. (Source)

Or, n'ayant plus accès à l'option d'affichage des fichiers cachés, je suis tombé sur cette astuce, me conseillant de procéder à une désinfection.
Si les scans d'Elibagla et de BitDefender Online n'ont rien donnés, Avast à trouvé un rootkit.

Nom du fichier: C:\SystemVolumeInformation\_restore{6C9BD153-B26F-4101-A2
Nom du Logiciel Malveillant: Win32:Rootkit-gen[Rtk]
Type: Rootkit
Version VPS: 080602-0,02/06/2008

Je comptais régler le problème l'aide d'AVG anti rootkit, mais je me demande quelle(s) action(s) dois-je effectuer avec la ligne en question:

C:\WINDOWS\System32\Driver\a2bcrdix.SYS

Supprimer la ligne?
Trouver le fichier grâce au chemin donné et le supprimer?
Autre chose?

Merci pour vos réponses, et pour le temps que vous m'accorderez.

A voir également:

11 réponses

fiat500 Messages postés 2681 Statut Membre 82
 
bonjour et bienvenu

oui supprime la ligne
puis telecharge hijackthis fais un scan et colle moi le log ici:

https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

tuto:

https://forums.cnetfrance.fr
0
-plop- Messages postés 1126 Statut Membre 607
 
J'ai déja HJT installé, je te colle le log ici de suite.

petit PS: bonjour et bienvenu
Regarde mon nombre de message postés, je suis pas nouveau! Mais merci quand même =)
0
fiat500 Messages postés 2681 Statut Membre 82
 
ok
0
-plop- Messages postés 1126 Statut Membre 607
 
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:01:05, on 03/06/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\a-squared Free\a2service.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
C:\Program Files\Messenger\msmsgs.exe
C:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe
C:\Program Files\Aide mémoire\TrayIcon.exe
C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe
C:\WINDOWS\BricoPacks\Vista Inspirat 2\YzShadow\YzShadow.exe
C:\Program Files\Aide mémoire\Aide mémoire.exe
C:\Program Files\Aide mémoire\Aide mémoire.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Program Files\FlashGet\jccatch.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Program Files\FlashGet\getflash.dll
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Flashget] C:\Program Files\FlashGet\FlashGet.exe /min
O4 - HKCU\..\Run: [RocketDock] "C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [DWQueuedReporting] "C:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Aide mémoire.lnk = ?
O4 - Startup: RocketDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
O4 - Startup: TransBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\TransBar\TransBar.exe
O4 - Startup: UberIcon.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe
O4 - Startup: Y'z Shadow.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\YzShadow\YzShadow.exe
O8 - Extra context menu item: &Tout télécharger avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: &Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet\FlashGet.exe
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet\FlashGet.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Program Files\a-squared Free\a2service.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

End of file - 7179 bytes
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
fiat500 Messages postés 2681 Statut Membre 82
 
fais un scan en ligne avec Internet Explorer stp:

BitDefender en ligne: http://www.bitdefender.fr/scan_fr/scan8/ie.html
Tutoriel BitDefender en ligne: http://cybersecurite.xooit.com/t201-Scan-en-ligne-BitDefender.htm
0
-plop- Messages postés 1126 Statut Membre 607
 
Re

le scan de BitDefender Online donne exactement le même résultat qu'au premier post:
Aucun virus trouvé.
0
fiat500 Messages postés 2681 Statut Membre 82
 
desinstalle avast puis telecharge avg free v 8:

http://download.avgfree.com/filedir/inst/avg_free_stf_all_8_100a1315.exe

puis mes le a jour puis lance un scan et supprime tous se qu'il trouve
0
-plop- Messages postés 1126 Statut Membre 607
 
Je vais le faire.

Mais avant, j'aimerais avoir quelques explications. Mon problème de base étant résolu depuis la suppression du rootkit:
-tu ne m'as rien dit par rapport au scan HJT, j'en déduit qu'il n'y a rien de spécial à dire.
-le scan BD online n'a rien donné non plus, même si je l'avais précisé dans mon premier post.
-tu me conseils de désinstaller Avast et de mettre AVG free, sans me donner de raison.

Je ne veux en aucune façon mettre en cause ton savoir faire en matière de désinfection, j'aimerais juste savoir ce que l'on cherche, quels sont les problèmes derrières lesquels tu cours, et sous quelle justification (un ligne spécial dans le rapport HJT etc etc...)

Merci de ta compréhension.
0
fiat500 Messages postés 2681 Statut Membre 82
 
je n'est rien trouver dans rapport hijackthis

je veut que tu ette avg car il est plus peerforement que avast (beaucoup plus)
et pour savoir si tu es encor infecter

aide avg (version payante) mais c'est un peux pres pareille que la gratuite

http://www.malekal.com/tutorial_AVG8.php#mozTocId824945

telecharge avg free:

http://download.avgfree.com/filedir/inst/avg_free_stf_all_8_100a1315.exe
0
-plop- Messages postés 1126 Statut Membre 607
 
Mon problème étant résolu, il est légitime que tu veuilles chercher en profondeur pour une désinfection complète, c'est pour mon bien et j'en suis conscient. Poster pour une affaire de désinfection, c'est en premier lieu faire confiance à celui auquel on "confie" son ordinateur. C'est pour cela que je suis au regret de te répondre que je ne ferai pas se changement, dont voici mes raisons:

- Tu ne donnes aucunes explication sur ce que tu penses des rapports (bon ou mauvais, peu importe)

- Aucunes attention sur le rootkit de base qui me pausait problème (si je ne t'avais pas dis que mon problème était résolu, tu ne l'aurais pas su)

- Aucunes attentions à mon message de départ, ou il est écrit que j'avais déjà effectué un scan en ligne de BD.

- En regardant le topic d'une vue générale, j'ai vraiment l'impression que tu "balance" les manip générale, sans convictions.

- Tu veux me faire changer d'antivirus, ce qui est une question de goût et non d'assainissement de mon PC.
La guerre des antivirus dure et durera tant que les utilisateur auront un choix sur les logiciel de sécurité, autant dire que se n'est pas près de finir. Je te rappel que Avast a trouvé le rootkit, BD n'a rien trouvé. J'aime Avast, j'en suis satisfait, et tu n'as pas à me faire changer d'antivirus "parce qu'il est plus puissant", ou plutôt parce que tu le préfères.
A ce propos, je te conseil de lire attentivement ce topic, non pas pour le sujet de base, ni pour conforter ton opinion, et encore moins pour que tu change d'avis. Juste pour que tu comprennes ce que je veux dire, avec d'autres mots.

Sur ce, je te remercie néanmoins pour ton temps, pour la qualité et la rapidité de la réponse à ma question de base, et te souhaite une bonne continuation.

0
fiat500 Messages postés 2681 Statut Membre 82
 
mes ou moin resolue
0