Aide rootkit.win32 dans ServicePackFiles
Je viens d'effectuer un scan A squared Free, et il m'a détecté un "Rootkit.Win32.TDSS.u!A2 dans le dossier C:\WINDOWS\ServicePackFiles\i386\atapi.sys
J'ai mis le fichier en quarantaine mais je ne sais pas si c'est ce qu'il fallait faire. Faut il le supprimer ? (j'imagine qu'on ne peut pas). J'en profite donc pour faire une analyse Avast et il ne semble rien trouver pour le moment. J'attends d'avoir des conseils avant de redémarrer l'ordi ou tout autre chose...
Une aide serait la bienvenue, merci!
Configuration: Windows XP Firefox 3.5.4
44 réponses
Un Rootkit Win32 TDSS est détecté par A squared Free dans le fichier atapi.sys situé dans C:\WINDOWS\ServicePackFiles\i386, posant une suspicion de compromission du système et nécessitant des démarches prudentes avant redémarrage. Plusieurs approches sont évoquées, notamment SEAF pour vérifier une version saine du fichier et la suppression des points de restauration, puis l’emploi d’outils comme GMER et MalwareBytes pour détecter les traces. D’autres recommandations couvrent la désactivation puis la recréation d’un point de restauration propre et la vérification du fichier atapi.sys via des scans répétés avant tout redémarrage.
-
Contributeur sécuritéPas de quoi.
Quelques conseils pour terminer.
1/ Il faut garder son PC à jour.
Un site qui permet de le faire : secunia
2/ On va enlever les logiciels qui ont été utilisés..
Télécharge ToolsCleaner .sur le bureau
http://pc-system.fr/
Double-clique sur ToolsCleaner2.exe --> Recherche --> Suppression.
Il est possible que ton bureau disparaisse.
Fais un copier/coller du rapport qui se trouve dans C:\TCleaner.txt.
Bonne continuation et bon surf.
Sois prudente.
A+ -
Contributeur sécuritéRe,
Oui, tu peux le supprimer.
Ce fichier est un fichier qui fait partie du service pack 3.
Si tu l'as remarqué, il y a d'autres copies d'atapi.sys sur le PC et en autre, celle dans le cacjhe et le SP3 qu'on a entièrement téléchargé avec WinFileReplace.
pas de soucis, tu peux vider la quarantaine d'a-squared.
A+ -
Contributeur sécuritéCoraly,
1/ deux remarques sur le rapport d'a-squared.
- Certains fichiers ont été détéctés le 24 décembre et avant, dont atapi.sys dans le servicepackfile qui était la raison de ton post sur le forum.
- les autres à partir du 3 décembre. Ceux-la sont dans la restauration système et sont innofensifs dans ce cas ( mais à nettoyer de toute façon ).
Supprime-les et vide la quarantaine d'a-squared.
2/ Comme la restauration système a été touchée, il faut, comme tu le dis , vider la restauration système.
--> Panneau de configuration --> Système --> Restauration du système
cocher " Désactiver la restauration .... "
Une fenêtre va s’ouvrir pour t’avertir que les poins de restauration existants seront supprimés.
Accepte.
Décoche ensuite « Désactiver la restauration .... » pour réactiver la restauration système
--> Tu vas recréer un point de restauration propre.
Pour recréer un point de restauration :
Démarrer --> Programmes --> Accessoires --> Outils système --> Restauration système
Choisis "Créer un point de restauration". Suis les invites.
3/ Tu peux lancer a-squared.
A+ -
Bonjour et bonne année.
Je ne veux pas dire que l'aide qu'on vous a apportée est inutile mais je recois les messages qui correspondent à votre probleme depuis un certain temps, alors que comme je vous l'indiquai au debut j'ai eu le même probleme et je m'en suis debarassé le jour même.
En general quand a-squared devouvre des malwares qu'il ne peut pas eliminer je les elimine manuellement, leur position etant indiquée si on developpe l'arborescence, je vais les chercher et les mets a la poubelle.
En general la source n'est pas eliminée et ils reaparaissent c'est pourquoi je vide contentie5 , les cookies, et les fichiers temporaires en remontant jusqu'a la date d'apparition du probleme.
Voici 2 logiciels que vous pouvez tester pour ce genre de soucis.
http://telecharger.superfiles.com/fr/class_details-unit-p-p-c-v-w/PANDA%2BANTI-ROOTKIT.htm
http://www.commentcamarche.net/... -
Contributeur sécuritéCoraly,
l'année commence sous de bons auspices.
< MD5 for: ATAPI.SYS >
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\FR-files\atapi.sys
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ERDNT\cache\atapi.sys
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\dllcache\atapi.sys
[2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\drivers\atapi.sys
< End of report >
Cette fois-ci, c'est bon.
Le fichier atapi.sys est remplacé correctement.
1/ Désinstalle ComboFix.
démarrer --> exécuter --> ComboFix /uninstall
Tu vas faire deux scans pour vérifier que le PC est propre.
2/ Pour obtenir un rapport lors d'un scan d'Avast, il faut faire ceci :
- click droit sur l'icone d'Avast dans la barre des taches --> clique sur la flèche au-dessus du curseur pour lancer le scan
- choisir réglages --> fichier de rapport --> cocher créer un fichier
- les rapports ( .txt ) seront sauvegardés ( par défaut ) dans C:\program files\Awil Software\Avast4\DATA\report
Fais ce réglage pour obtenir le rapport.
Puis lance un scan complet de tes disques durs et poste le rapport.
3/ Puis fais un scan en ligne.
Suis le tuto : https://forum.pcastuces.com/default.asp
A+-
-
Contributeur sécurité@CoralyTu peux lancer un scan minutieux ce soir et laisser tourner le PC durant la nuit.
Tu posteras le rapport demain.
pour le scan en ligne, fais le ensuite.
A+ -
@verni29J'ai lancé 2 scans Avast, et l'autre en ligne, il n'a rien trouvé. Ca doit être bon. Je repasserai un coup d'A squared et je posterai le tout demain.
-
@verni29Bonjour, bien que le scan en ligne et Avast (http://www.cijoint.fr/cjlink.php?file=cj201001/cijHwVwA0Y.txt) ne m'ont rien trouvé d'autres, a-squared lui me trouve ça :
https://www.hiboox.fr/
Je pense que j'ai d'autres problèmes non résolu... Je te laisse me dire si je m'en préoccupe ou non, ils sont tous pour le moment en quarantaine.
Est ce que désactiver la restauration système servirait à quelque chose ?
Merci.
-
-
Contributeur sécuritéOui,
C'est embettant.
On va essayer ceci.
* Télécharge WinFileReplace de Loup Blanc sur ton Bureau,
https://forum.malekal.com/viewtopic.php?t=19657&start=
* Double-clique sur le fichier téléchargé,
* Choisis la langue d'utilisation (1 : français),
* Le programme se lance et vérifie le service pack de XP.
* Le bloc-note s'ouvre. Indiquer ceci dans la fenêtre du bloc-note :
C:\WINDOWS\system32\drivers\atapi.sys
* Fermer le bloc-note et valider en enregistrant les changements.
* Le service Pack correspondant à la version de XP est alors téléchargé. Cela peut prendre un peu de temps selon le débit de la connexion.
* Il faut ensuite accepter les conditions du CLUF.
* Confirmer la restauration du fichier en cliquant sur "o" et "entrée".
* Confirmer en appuyant sur "o" et "entrée" pour provoquer le remplacement des fichiers au redémarrage.
* Un rapport va s'ouvrir au redémarrage en indiquant si la procédure a réussi.
* Editer ce rapport sur le forum.
Tuto : https://forum.malekal.com/viewtopic.php?t=19657&start=
2/ Relance OTL en copiant dans Custom Scans/Fixes
/md5start
atapi.sys
/md5stop
clique sur le bouton Run Scan.
Poste le rapport.
A+-
Me revoilà,
J'ai fait ce que tu as dis, en espérant que ça avance ! Et merci de ton aide, ça commence à faire un moment que ce problème persiste.
WinFileReplace - ver : 1.1.0 - by Loup blanc
---------------------------
Microsoft Windows XP
Service Pack 3
Fran‡ais
---------------------------
Contrôle du fichier téléchargé :
MD5 recherchée : a9a9a86e7330bffaf64ae2acfb73d959
sp3.000 MD5 : a9a9a86e7330bffaf64ae2acfb73d959
---------------------------
============ Comparaison des fichiers avant remplacement ============
---------
Les fichiers
"C:\WINDOWS\system32\drivers\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
et
"C:\FR-files\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
sont identiques...
-----------
============ Comparaison des fichiers après remplacement ============
-----------
Les fichiers
"C:\WINDOWS\system32\drivers\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
et
"C:\FR-files\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
sont identiques...
"C:\WINDOWS\system32\drivers\atapi.backup" présent...
Remplacement réussi
-----------
======= Fin du rapport =======
Rapport d' OTL :
http://www.cijoint.fr/cjlink.php?file=cj201001/cijc10w35e.txt
Bonne année, à bientôt.
-
-
Contributeur sécuritéCoraly,
1/ démarrer --> exécuter --> tape successivement ceci puis valide à chaque fois par ENTREE
sc stop a347bus
sc delete a347bus
sc stop a347scsi
sc delete a347scsi
2/ Puis essaie de relancer ComboFix en prenant soin de désactiver avast, a-squared
A+ -
Contributeur sécuritéOk,
Ce qui bloque ComboFix, ce sont bien des drivers qui sont restés présents suite à une installation de daemon tools ou alcohol Soft, émulateurs de disque durs.
Ces deux logiciels ne sont plus présents dans la liste des logiciels installés sur le PC.
Il faut donc nettoyer les traces restants suite à l'installation d'un ou des logiciels.
1/ Relance OTL.exe.
* Sous l'onglet Custom Scans/Fixes en bas de la fenêtre, copie-colle le texte suivant :
:OTL
[2009/12/19 10:25:17 | 00,000,000 | ---D | C] -- C:\Program Files\DAEMON Tools Lite
[2009/12/19 10:24:26 | 00,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Application Data\DAEMON Tools Lite
[2009/12/19 10:24:22 | 00,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\DAEMON Tools Lite
:services
a347bus
a347scsi
:files
C:\WINDOWS\System32\DRIVERS\a347bus.sys
C:\WINDOWS\System32\Drivers\a347scsi.sys
* Puis clique sur le bouton Run Fix en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi). Si tu veux le poster, sauvegarde-le sur ton Bureau et poste-le.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : 12262009_xxxxxxxx.log
2/ désinstalle ComboFix .
Pour cela :
Démarrer --> exécuter --> tape : Combofix /uninstall
3/ Puis reprend la procédure avec ComboFix.
Cela devrait marcher.
https://forums.commentcamarche.net/forum/affich-15802854-aide-rootkit-win32-dans-servicepackfiles?page=2#28
A+
-
B'jour,
OTL a effectivement supprimé les fichiers. (Daemon tools était toujours installé, alors je l'ai désinstallé avant) Mais même après avoir fait cela, il me dit toujours "warning cd emulation drivers... " et donc c'est toujours le même problème. Il doit y avoir encore quelque chose qui provoque cette avertissement j'imagine.
A plus tard.
-
-
Contributeur sécuritéCoraly,
C'est assez embêtant si on ne peut pas passer certains outils.
OTL dit que le fichier est toujours patché.
Gmer l'aurait confirmé.
On va reessayer avec ComboFix. J'ai supprimé les traces de la version sur le PC.
Suis le tuto suivant pour utiliser ComboFix et le renommer lors du téléchargement.
https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
A+-
Re,
J'aimerai savoir la diffèrence quand on renomme combofix?
Parce que ça n'a rien changé si ça devait changer quelque chose. Combofix me dit toujours qu'il doit redémarrer l'ordinateur pour désactiver des cd/emulations/drivers quand je le lance, et quand il redémarre ma barre de programme n'est pas lancé tant qu'il n'a pas terminé, ce qui bloque ma connection internet. Et du coup pas possible de télécharger la console. Est ce qu'en mode sans échec cela changerait quelque chose ?
-
-
Contributeur sécuritéRe,
Toujours le même résultat malgré la copie faite.
C'est surprenant.
1/ Supprime les fichiers gmer.zip et gmer.exe.
2/ Télécharge gmer
http://www.gmer.net/#files
# clique sur Download.exe et enregistre le fichier ( au nom aléatoire ) sur le bureau.
# double-clique sur cet exécutable.
Si ton antivirus réagit, ne t'inquiète et ignore l'alerte.
# Le scan va se lancer de lui-même.
# vérifie que l’outil est sur l’onglet RootKit/Malware.
# A la fin du scan, clique sur le bouton save pour enregistrer le rapport.
# Enregistre-le sur le bureau ( fichier .log )
Édite ce rapport dans ta prochaine réponse.
3/ télécharge MalwareBytes.
http://www.malwarebytes.org/mbam/program/mbam-setup.exe
Tu l'installes. Choisis les options par défaut.
# A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’éxecuter .
# Accepte. Après la, mise à jour, le logiciel va s’ouvrir.
# Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
# Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
# Clique sur lancer l’examen.
# A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
# Si des infections sont trouvées, clique sur Supprimer la sélection.
Tu postes le rapport dans ton prochain message.
Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.
A+-
Bonsoir,
Comme la dernière fois, Gmer se lance et scan mais trop rapidement, je n'ai le temps de rien faire.
Pour Malware... Il a trouvé un élément infecté et l'a supprimé :
Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3443
Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512
28/12/2009 15:24:08
mbam-log-2009-12-28 (15-24-08).txt
Type de recherche: Examen complet (C:\|F:\|)
Eléments examinés: 324178
Temps écoulé: 44 minute(s), 1 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\System Volume Information\_restore{EB1C39AF-744D-4A10-9446-22ADA7A9017A}\RP93\A0019646.exe (Malware.Tool) -> Quarantined and deleted successfully.
Mais au moment de la fermeture, j'ai eu un écran bleu "Le processus sytème windows Logon Process s'est terminé de façon innatendue avec l'état 0xc000005 (...........) le système a été arrêté".
Du coup j'ai refait une analyse avec malware une fois redémarré, et il n'a rien détecté de nouveau.
-
-
Contributeur sécuritéCoraly,
Pour la partie 2/ ( pour vérifier le fichier atapi.sys )
Copie ceci dans Custom Scans/Fixes lorsque tu lanceras OTL
/md5start
atapi.sys
/md5stop
:-) -
Contributeur sécuritéRe,
C'est bizarre. Pour ComboFix, l'exécutable a été extrait et non lancé.
Extrait du rapport :
< MD5 for: ATAPI.SYS >
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ERDNT\cache\atapi.sys
[2008/04/13 10:40:32 | 00,096,512 | ---- | M] () Unable to obtain MD5 -- C:\WINDOWS\system32\drivers\atapi.sys
Problème toujours pas résolu.
1/ Relance OTL.exe.
( ATTENTION, cette fois-ci, c'est Run Fix et non Run Scan qu'il faudra choisir )
* Sous l'onglet Custom Scans/Fixes en bas de la fenêtre, copie-colle le texte suivant :
:OTL
[2009/12/25 20:08:50 | 00,000,000 | ---D | C] -- C:\32788R22FWJFW
[2009/12/25 17:27:42 | 00,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2009/12/25 17:27:42 | 00,161,792 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2009/12/25 17:27:42 | 00,136,704 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2009/12/25 17:27:42 | 00,031,232 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2009/12/25 17:25:14 | 00,000,000 | ---D | C] -- C:\Qoobox
[2009/12/25 16:37:02 | 00,137,480 | ---- | C] (Kaspersky Lab) -- C:\Documents and Settings\Administrateur\Bureau\TDSSKiller.exe
[2009/12/25 17:04:08 | 03,864,524 | R--- | M] () -- C:\Documents and Settings\Administrateur\Bureau\ComboFix.exe
[2009/12/09 22:54:07 | 00,261,632 | ---- | M] () -- C:\WINDOWS\PEV.exe
:files
C:\WINDOWS\system32\drivers\atapi.sys | C:\WINDOWS\ERDNT\cache\atapi.sys /replace
:Commands
[emptytemp]
# Puis clique sur le bouton Run Fix en haut de la fenêtre.
# Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi). Si tu veux le poster, sauvegarde-le sur ton Bureau et poste-le.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : 12262009_xxxxxxxx.log
2/ et Enfin, poste un nouveau log OTL ( avec Run Scan )
A+
---
Pas de désinfection par MP. -
Contributeur sécuritéRe,
J'avais oublié.
Tu as des CD de sauvegarde.
On va se passer de ComboFix. C'était pour vérifier le rapport de TDSSKiller qui montre qu'il n' y a plus d'infection TDSS.
On ve le vérifier avec OTL.
Relance OTL et copie ceci dans Custom Scans/Fixes :
netsvcs
Drivers32
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*
/md5start
atapi.sys
/md5stop
%systemroot%\*. /mp /s
c:\$recycle.bin\*.* /s
CREATERESTOREPOINT
clique sur le bouton Run Scan.
A+ -
Contributeur sécuritéRe,
Oui,
Il faut le cd de XP pour cela.
suis le tuto : http://www.zebulon.fr/dossiers/61-2-installation-console-recuperation-disque.html
A+ -
Contributeur sécuritéRe,
Pour ComboFix, on va supprimer la version installée et reessayer avec une version propre.
1/ Supprime Combofix.
Pour cela :
Démarrer --> exécuter --> tape ComboFix /uninstall
2/ Retélécharge ComboFix et lance - le :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
As-tu bien désactiver tout antivirus , antispyware pour passer combofix ?
A+ -
Contributeur sécuritéOui,
Donc il a redémarré, il s'est lancé, mais me demande de me connecter à internet pour télécharger la console alors que j'étais connectée avant qu'il ne redémarre.
Ne stoppe pas le scan de combofix.
Si tu ne peux pas installer la console, il est préférable de terminer toput de même ce scan
Puis tu feras alors le scan en installant la console mais sans les supports amovibles.
A+ -
Contributeur sécuritéRe,
1/ Question : As-tu désinstallé Gigaget ?
2/ Relance ComboFix avec la connexion au net pour l'installation de la console.
poste le rapport obtenu.
A+-
J'ai désinstallé Gigaget.
Par contre j'ai reconnecté internet, lancé Combofix avec les disques/clés amovibles, il m'a dit "warning cd emulation drivers... ".
Donc il a redémarré, il s'est lancé, mais me demande de me connecter à internet pour télécharger la console alors que j'étais connectée avant qu'il ne redémarre.
Je ne vois pas quoi faire car du coup je n'ai pas accés à la fenêtre de connexions réseau.
Peut être que si je ne branche pas le disque dur externe et la clé, il ne redémarrera pas et pourra télécharger la console non?
-
-
Contributeur sécuritéRe,
On avisera mais sans l'installation de la console, l'outil est bridé et ne travaille qu'avec des fonctionnalités réduites.
Poste déjà le rapport obtenu.
A+-
-
@CoralyJ'avais oublié de désinstaller Gigaget, je vais le faire là.
-
-
Contributeur sécuritéRe,
Il est demandé de brancher les supports amovibles pour vérifier d'éventuelles infections sur ces supports.
Branche les supports que tu as précisé.
;-) -
Contributeur sécuritéRe,
Pour visualiser ta réponse.
;-)
- 1
- 2
- 3