Aide rootkit.win32 dans ServicePackFiles

Bonjour,
Je viens d'effectuer un scan A squared Free, et il m'a détecté un "Rootkit.Win32.TDSS.u!A2 dans le dossier C:\WINDOWS\ServicePackFiles\i386\atapi.sys
J'ai mis le fichier en quarantaine mais je ne sais pas si c'est ce qu'il fallait faire. Faut il le supprimer ? (j'imagine qu'on ne peut pas). J'en profite donc pour faire une analyse Avast et il ne semble rien trouver pour le moment. J'attends d'avoir des conseils avant de redémarrer l'ordi ou tout autre chose...
Une aide serait la bienvenue, merci!
Configuration: Windows XP
Firefox 3.5.4

44 réponses

Résumé de la discussion

Un Rootkit Win32 TDSS est détecté par A squared Free dans le fichier atapi.sys situé dans C:\WINDOWS\ServicePackFiles\i386, posant une suspicion de compromission du système et nécessitant des démarches prudentes avant redémarrage. Plusieurs approches sont évoquées, notamment SEAF pour vérifier une version saine du fichier et la suppression des points de restauration, puis l’emploi d’outils comme GMER et MalwareBytes pour détecter les traces. D’autres recommandations couvrent la désactivation puis la recréation d’un point de restauration propre et la vérification du fichier atapi.sys via des scans répétés avant tout redémarrage.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Pas de quoi.

    Quelques conseils pour terminer.

    1/ Il faut garder son PC à jour.
    Un site qui permet de le faire : secunia

    2/ On va enlever les logiciels qui ont été utilisés..
    Télécharge ToolsCleaner .sur le bureau
    http://pc-system.fr/

    Double-clique sur ToolsCleaner2.exe --> Recherche --> Suppression.
    Il est possible que ton bureau disparaisse.

    Fais un copier/coller du rapport qui se trouve dans C:\TCleaner.txt.

    Bonne continuation et bon surf.
    Sois prudente.

    A+
    0
    1. Contributeur sécurité
      Re,

      Oui, tu peux le supprimer.
      Ce fichier est un fichier qui fait partie du service pack 3.

      Si tu l'as remarqué, il y a d'autres copies d'atapi.sys sur le PC et en autre, celle dans le cacjhe et le SP3 qu'on a entièrement téléchargé avec WinFileReplace.

      pas de soucis, tu peux vider la quarantaine d'a-squared.

      A+
      0
      1. Bonsoir,
        Juste pour te dire que tout a l'air normal !
        Après avoir fait ce que tu as dis, et une dernière analyse avec a squared, il ne me détecte plus rien.
        C'est agréable un pc propre, merci beaucoup !
        0
    2. Contributeur sécurité
      Coraly,

      1/ deux remarques sur le rapport d'a-squared.

      - Certains fichiers ont été détéctés le 24 décembre et avant, dont atapi.sys dans le servicepackfile qui était la raison de ton post sur le forum.
      - les autres à partir du 3 décembre. Ceux-la sont dans la restauration système et sont innofensifs dans ce cas ( mais à nettoyer de toute façon ).

      Supprime-les et vide la quarantaine d'a-squared.

      2/ Comme la restauration système a été touchée, il faut, comme tu le dis , vider la restauration système.

      --> Panneau de configuration --> Système --> Restauration du système
      cocher " Désactiver la restauration .... "

      Une fenêtre va s’ouvrir pour t’avertir que les poins de restauration existants seront supprimés.
      Accepte.
      Décoche ensuite « Désactiver la restauration .... » pour réactiver la restauration système

      --> Tu vas recréer un point de restauration propre.
      Pour recréer un point de restauration :
      Démarrer --> Programmes --> Accessoires --> Outils système --> Restauration système
      Choisis "Créer un point de restauration". Suis les invites.

      3/ Tu peux lancer a-squared.

      A+
      0
      1. D'accord, d'accord.
        Je supprime aussi directement d'a squared le fichier qui avait été détecté le 24 c'est à dire, le fichier "atapi"?
        Ca ne va pas le renouveler ? Ou étant donné que c'est un fichier windows, ne pas vouloir le supprimer ou quoi que ce soit d'autre... ?
        A plus tard
        0
    3. Bonjour et bonne année.

      Je ne veux pas dire que l'aide qu'on vous a apportée est inutile mais je recois les messages qui correspondent à votre probleme depuis un certain temps, alors que comme je vous l'indiquai au debut j'ai eu le même probleme et je m'en suis debarassé le jour même.

      En general quand a-squared devouvre des malwares qu'il ne peut pas eliminer je les elimine manuellement, leur position etant indiquée si on developpe l'arborescence, je vais les chercher et les mets a la poubelle.

      En general la source n'est pas eliminée et ils reaparaissent c'est pourquoi je vide contentie5 , les cookies, et les fichiers temporaires en remontant jusqu'a la date d'apparition du probleme.

      Voici 2 logiciels que vous pouvez tester pour ce genre de soucis.

      http://telecharger.superfiles.com/fr/class_details-unit-p-p-c-v-w/PANDA%2BANTI-ROOTKIT.htm

      http://www.commentcamarche.net/...
      0
      1. Tant mieux pour toi, je préfère être sûre que tout est réglé que de devoir m'occuper de nouveau de ce problème plus tard, et puis je ne sais pas si cela aurait suffit.
        0
    4. Contributeur sécurité
      Coraly,

      l'année commence sous de bons auspices.

      < MD5 for: ATAPI.SYS >
      [2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\FR-files\atapi.sys
      [2008/04/13 10:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ERDNT\cache\atapi.sys
      [2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\dllcache\atapi.sys
      [2008/04/13 11:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\drivers\atapi.sys
      < End of report >

      Cette fois-ci, c'est bon.
      Le fichier atapi.sys est remplacé correctement.

      1/ Désinstalle ComboFix.
      démarrer --> exécuter --> ComboFix /uninstall

      Tu vas faire deux scans pour vérifier que le PC est propre.

      2/ Pour obtenir un rapport lors d'un scan d'Avast, il faut faire ceci :

      - click droit sur l'icone d'Avast dans la barre des taches --> clique sur la flèche au-dessus du curseur pour lancer le scan
      - choisir réglages --> fichier de rapport --> cocher créer un fichier
      - les rapports ( .txt ) seront sauvegardés ( par défaut ) dans C:\program files\Awil Software\Avast4\DATA\report

      Fais ce réglage pour obtenir le rapport.

      Puis lance un scan complet de tes disques durs et poste le rapport.

      3/ Puis fais un scan en ligne.
      Suis le tuto : https://forum.pcastuces.com/default.asp

      A+
      0
      1. Ah, ça fait plaisir !
        Un scan complet de mes disques, avec Avast, mais donc au niveau élevé et minutieux ? (je pose la question car c'est très long ce genre de scan).
        0
      2. Contributeur sécurité
        @CoralyTu peux lancer un scan minutieux ce soir et laisser tourner le PC durant la nuit.
        Tu posteras le rapport demain.

        pour le scan en ligne, fais le ensuite.

        A+
        0
      3. @verni29J'ai lancé 2 scans Avast, et l'autre en ligne, il n'a rien trouvé. Ca doit être bon. Je repasserai un coup d'A squared et je posterai le tout demain.
        0
      4. @verni29Bonjour, bien que le scan en ligne et Avast (http://www.cijoint.fr/cjlink.php?file=cj201001/cijHwVwA0Y.txt) ne m'ont rien trouvé d'autres, a-squared lui me trouve ça :
        https://www.hiboox.fr/
        Je pense que j'ai d'autres problèmes non résolu... Je te laisse me dire si je m'en préoccupe ou non, ils sont tous pour le moment en quarantaine.
        Est ce que désactiver la restauration système servirait à quelque chose ?
        Merci.
        0
    5. Contributeur sécurité
      Oui,

      C'est embettant.

      On va essayer ceci.

      * Télécharge WinFileReplace de Loup Blanc sur ton Bureau,
      https://forum.malekal.com/viewtopic.php?t=19657&start=

      * Double-clique sur le fichier téléchargé,
      * Choisis la langue d'utilisation (1 : français),
      * Le programme se lance et vérifie le service pack de XP.
      * Le bloc-note s'ouvre. Indiquer ceci dans la fenêtre du bloc-note :

      C:\WINDOWS\system32\drivers\atapi.sys


      * Fermer le bloc-note et valider en enregistrant les changements.
      * Le service Pack correspondant à la version de XP est alors téléchargé. Cela peut prendre un peu de temps selon le débit de la connexion.
      * Il faut ensuite accepter les conditions du CLUF.
      * Confirmer la restauration du fichier en cliquant sur "o" et "entrée".
      * Confirmer en appuyant sur "o" et "entrée" pour provoquer le remplacement des fichiers au redémarrage.
      * Un rapport va s'ouvrir au redémarrage en indiquant si la procédure a réussi.
      * Editer ce rapport sur le forum.

      Tuto : https://forum.malekal.com/viewtopic.php?t=19657&start=

      2/ Relance OTL en copiant dans Custom Scans/Fixes

      /md5start
      atapi.sys
      /md5stop


      clique sur le bouton Run Scan.
      Poste le rapport.

      A+
      1
      1. Me revoilà,
        J'ai fait ce que tu as dis, en espérant que ça avance ! Et merci de ton aide, ça commence à faire un moment que ce problème persiste.

        WinFileReplace - ver : 1.1.0 - by Loup blanc

        ---------------------------
        Microsoft Windows XP
        Service Pack 3
        Fran‡ais
        ---------------------------
        Contrôle du fichier téléchargé :
        MD5 recherchée : a9a9a86e7330bffaf64ae2acfb73d959
        sp3.000 MD5 : a9a9a86e7330bffaf64ae2acfb73d959
        ---------------------------

        ============ Comparaison des fichiers avant remplacement ============

        ---------
        Les fichiers
        "C:\WINDOWS\system32\drivers\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
        et
        "C:\FR-files\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
        sont identiques...
        -----------

        ============ Comparaison des fichiers après remplacement ============

        -----------
        Les fichiers
        "C:\WINDOWS\system32\drivers\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
        et
        "C:\FR-files\atapi.sys" MD5 : 9f3a2f5aa6875c72bf062c712cfa2674
        sont identiques...

        "C:\WINDOWS\system32\drivers\atapi.backup" présent...

        Remplacement réussi
        -----------

        ======= Fin du rapport =======

        Rapport d' OTL :
        http://www.cijoint.fr/cjlink.php?file=cj201001/cijc10w35e.txt

        Bonne année, à bientôt.
        0
    6. Contributeur sécurité
      Coraly,

      1/ démarrer --> exécuter --> tape successivement ceci puis valide à chaque fois par ENTREE

      sc stop a347bus
      sc delete a347bus
      sc stop a347scsi
      sc delete a347scsi


      2/ Puis essaie de relancer ComboFix en prenant soin de désactiver avast, a-squared

      A+
      0
      1. Re,
        Toujours la même chose. C'est un peu problématique.
        0
    7. Contributeur sécurité
      Ok,

      Ce qui bloque ComboFix, ce sont bien des drivers qui sont restés présents suite à une installation de daemon tools ou alcohol Soft, émulateurs de disque durs.
      Ces deux logiciels ne sont plus présents dans la liste des logiciels installés sur le PC.

      Il faut donc nettoyer les traces restants suite à l'installation d'un ou des logiciels.

      1/ Relance OTL.exe.

      * Sous l'onglet Custom Scans/Fixes en bas de la fenêtre, copie-colle le texte suivant :

      :OTL
      [2009/12/19 10:25:17 | 00,000,000 | ---D | C] -- C:\Program Files\DAEMON Tools Lite
      [2009/12/19 10:24:26 | 00,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Application Data\DAEMON Tools Lite
      [2009/12/19 10:24:22 | 00,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\DAEMON Tools Lite

      :services
      a347bus
      a347scsi

      :files
      C:\WINDOWS\System32\DRIVERS\a347bus.sys
      C:\WINDOWS\System32\Drivers\a347scsi.sys


      * Puis clique sur le bouton Run Fix en haut de la fenêtre.
      * Laisse le programme travailler, le PC va redémarrer.

      Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi). Si tu veux le poster, sauvegarde-le sur ton Bureau et poste-le.

      Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
      Regarde suivant la date : 12262009_xxxxxxxx.log


      2/ désinstalle ComboFix .
      Pour cela :
      Démarrer --> exécuter --> tape : Combofix /uninstall

      3/ Puis reprend la procédure avec ComboFix.
      Cela devrait marcher.
      https://forums.commentcamarche.net/forum/affich-15802854-aide-rootkit-win32-dans-servicepackfiles?page=2#28

      A+
      0
      1. B'jour,
        OTL a effectivement supprimé les fichiers. (Daemon tools était toujours installé, alors je l'ai désinstallé avant) Mais même après avoir fait cela, il me dit toujours "warning cd emulation drivers... " et donc c'est toujours le même problème. Il doit y avoir encore quelque chose qui provoque cette avertissement j'imagine.
        A plus tard.
        0
    8. Contributeur sécurité
      Coraly,

      C'est assez embêtant si on ne peut pas passer certains outils.
      OTL dit que le fichier est toujours patché.
      Gmer l'aurait confirmé.

      On va reessayer avec ComboFix. J'ai supprimé les traces de la version sur le PC.

      Suis le tuto suivant pour utiliser ComboFix et le renommer lors du téléchargement.
      https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm

      A+
      0
      1. Re,
        J'aimerai savoir la diffèrence quand on renomme combofix?
        Parce que ça n'a rien changé si ça devait changer quelque chose. Combofix me dit toujours qu'il doit redémarrer l'ordinateur pour désactiver des cd/emulations/drivers quand je le lance, et quand il redémarre ma barre de programme n'est pas lancé tant qu'il n'a pas terminé, ce qui bloque ma connection internet. Et du coup pas possible de télécharger la console. Est ce qu'en mode sans échec cela changerait quelque chose ?
        0
    9. Contributeur sécurité
      Re,

      Toujours le même résultat malgré la copie faite.
      C'est surprenant.

      1/ Supprime les fichiers gmer.zip et gmer.exe.

      2/ Télécharge gmer
      http://www.gmer.net/#files

      # clique sur Download.exe et enregistre le fichier ( au nom aléatoire ) sur le bureau.
      # double-clique sur cet exécutable.
      Si ton antivirus réagit, ne t'inquiète et ignore l'alerte.
      # Le scan va se lancer de lui-même.
      # vérifie que l’outil est sur l’onglet RootKit/Malware.
      # A la fin du scan, clique sur le bouton save pour enregistrer le rapport.
      # Enregistre-le sur le bureau ( fichier .log )

      Édite ce rapport dans ta prochaine réponse.

      3/ télécharge MalwareBytes.
      http://www.malwarebytes.org/mbam/program/mbam-setup.exe

      Tu l'installes. Choisis les options par défaut.
      # A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’éxecuter .
      # Accepte. Après la, mise à jour, le logiciel va s’ouvrir.

      # Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
      # Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
      # Clique sur lancer l’examen.

      # A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
      # Si des infections sont trouvées, clique sur Supprimer la sélection.
      Tu postes le rapport dans ton prochain message.

      Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.

      A+
      0
      1. Bonsoir,
        Comme la dernière fois, Gmer se lance et scan mais trop rapidement, je n'ai le temps de rien faire.
        Pour Malware... Il a trouvé un élément infecté et l'a supprimé :

        Malwarebytes' Anti-Malware 1.42
        Version de la base de données: 3443
        Windows 5.1.2600 Service Pack 3
        Internet Explorer 6.0.2900.5512

        28/12/2009 15:24:08
        mbam-log-2009-12-28 (15-24-08).txt

        Type de recherche: Examen complet (C:\|F:\|)
        Eléments examinés: 324178
        Temps écoulé: 44 minute(s), 1 second(s)

        Processus mémoire infecté(s): 0
        Module(s) mémoire infecté(s): 0
        Clé(s) du Registre infectée(s): 0
        Valeur(s) du Registre infectée(s): 0
        Elément(s) de données du Registre infecté(s): 0
        Dossier(s) infecté(s): 0
        Fichier(s) infecté(s): 1

        Processus mémoire infecté(s):
        (Aucun élément nuisible détecté)

        Module(s) mémoire infecté(s):
        (Aucun élément nuisible détecté)

        Clé(s) du Registre infectée(s):
        (Aucun élément nuisible détecté)

        Valeur(s) du Registre infectée(s):
        (Aucun élément nuisible détecté)

        Elément(s) de données du Registre infecté(s):
        (Aucun élément nuisible détecté)

        Dossier(s) infecté(s):
        (Aucun élément nuisible détecté)

        Fichier(s) infecté(s):
        C:\System Volume Information\_restore{EB1C39AF-744D-4A10-9446-22ADA7A9017A}\RP93\A0019646.exe (Malware.Tool) -> Quarantined and deleted successfully.

        Mais au moment de la fermeture, j'ai eu un écran bleu "Le processus sytème windows Logon Process s'est terminé de façon innatendue avec l'état 0xc000005 (...........) le système a été arrêté".
        Du coup j'ai refait une analyse avec malware une fois redémarré, et il n'a rien détecté de nouveau.
        0
    10. Contributeur sécurité
      Coraly,

      Pour la partie 2/ ( pour vérifier le fichier atapi.sys )

      Copie ceci dans Custom Scans/Fixes lorsque tu lanceras OTL

      /md5start
      atapi.sys
      /md5stop


      :-)
      0
      1. Bonsoir,
        Voilà ce que ça donne pour le premier rapport : http://www.cijoint.fr/cjlink.php?file=cj200912/cijH9NQdlQ.txt
        Et pour le deuxième : http://www.cijoint.fr/cjlink.php?file=cj200912/cijdD5aVjL.txt
        Atapi est toujours infecté ?
        A bientôt.
        0
    11. Contributeur sécurité
      Re,

      C'est bizarre. Pour ComboFix, l'exécutable a été extrait et non lancé.

      Extrait du rapport :
      < MD5 for: ATAPI.SYS >
      [2008/04/13 10:40:32 | 00,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ERDNT\cache\atapi.sys
      [2008/04/13 10:40:32 | 00,096,512 | ---- | M] () Unable to obtain MD5 -- C:\WINDOWS\system32\drivers\atapi.sys

      Problème toujours pas résolu.

      1/ Relance OTL.exe.
      ( ATTENTION, cette fois-ci, c'est Run Fix et non Run Scan qu'il faudra choisir )

      * Sous l'onglet Custom Scans/Fixes en bas de la fenêtre, copie-colle le texte suivant :

      :OTL
      [2009/12/25 20:08:50 | 00,000,000 | ---D | C] -- C:\32788R22FWJFW
      [2009/12/25 17:27:42 | 00,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
      [2009/12/25 17:27:42 | 00,161,792 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
      [2009/12/25 17:27:42 | 00,136,704 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
      [2009/12/25 17:27:42 | 00,031,232 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
      [2009/12/25 17:25:14 | 00,000,000 | ---D | C] -- C:\Qoobox
      [2009/12/25 16:37:02 | 00,137,480 | ---- | C] (Kaspersky Lab) -- C:\Documents and Settings\Administrateur\Bureau\TDSSKiller.exe
      [2009/12/25 17:04:08 | 03,864,524 | R--- | M] () -- C:\Documents and Settings\Administrateur\Bureau\ComboFix.exe
      [2009/12/09 22:54:07 | 00,261,632 | ---- | M] () -- C:\WINDOWS\PEV.exe

      :files
      C:\WINDOWS\system32\drivers\atapi.sys | C:\WINDOWS\ERDNT\cache\atapi.sys /replace

      :Commands
      [emptytemp]


      # Puis clique sur le bouton Run Fix en haut de la fenêtre.
      # Laisse le programme travailler, le PC va redémarrer.

      Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi). Si tu veux le poster, sauvegarde-le sur ton Bureau et poste-le.

      Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
      Regarde suivant la date : 12262009_xxxxxxxx.log


      2/ et Enfin, poste un nouveau log OTL ( avec Run Scan )

      A+
      ---
      Pas de désinfection par MP. 
      0
      1. Contributeur sécurité
        Re,

        J'avais oublié.
        Tu as des CD de sauvegarde.

        On va se passer de ComboFix. C'était pour vérifier le rapport de TDSSKiller qui montre qu'il n' y a plus d'infection TDSS.
        On ve le vérifier avec OTL.

        Relance OTL et copie ceci dans Custom Scans/Fixes :

        netsvcs
        Drivers32
        %ALLUSERSPROFILE%\Application Data\*.exe /s
        %ALLUSERSPROFILE%\Application Data\*
        /md5start
        atapi.sys
        /md5stop
        %systemroot%\*. /mp /s
        c:\$recycle.bin\*.* /s
        CREATERESTOREPOINT


        clique sur le bouton Run Scan.

        A+
        0
        1. Re, voilà le rapport :
          http://www.cijoint.fr/cjlink.php?file=cj200912/cijqNk66QB.txt
          En espèrant que ça s'améliore.
          A bientôt (je ne pourrai pas répondre demain.)
          0
      2. Contributeur sécurité
        Re,

        Oui,

        Il faut le cd de XP pour cela.

        suis le tuto : http://www.zebulon.fr/dossiers/61-2-installation-console-recuperation-disque.html

        A+
        0
        1. Contributeur sécurité
          Re,

          Pour ComboFix, on va supprimer la version installée et reessayer avec une version propre.

          1/ Supprime Combofix.
          Pour cela :
          Démarrer --> exécuter --> tape ComboFix /uninstall

          2/ Retélécharge ComboFix et lance - le :
          http://download.bleepingcomputer.com/sUBs/ComboFix.exe

          As-tu bien désactiver tout antivirus , antispyware pour passer combofix ?

          A+
          0
          1. Oui Avast et Zone alarm sont désactivés.
            Y a t il un moyen de récupérer la console autrement ?
            0
        2. Contributeur sécurité
          Oui,

          Donc il a redémarré, il s'est lancé, mais me demande de me connecter à internet pour télécharger la console alors que j'étais connectée avant qu'il ne redémarre.
          Ne stoppe pas le scan de combofix.
          Si tu ne peux pas installer la console, il est préférable de terminer toput de même ce scan

          Puis tu feras alors le scan en installant la console mais sans les supports amovibles.

          A+
          0
          1. "Si tu ne peux pas installer la console, il est préférable de terminer toput de même ce scan"
            Toput ?
            Non, rien à faire, avec ou sans clé, il redémarre l'oridnateur et n'arrive pas à se connecter pour télécharger la console.
            0
        3. Contributeur sécurité
          Re,

          1/ Question : As-tu désinstallé Gigaget ?

          2/ Relance ComboFix avec la connexion au net pour l'installation de la console.
          poste le rapport obtenu.

          A+
          0
          1. J'ai désinstallé Gigaget.
            Par contre j'ai reconnecté internet, lancé Combofix avec les disques/clés amovibles, il m'a dit "warning cd emulation drivers... ".
            Donc il a redémarré, il s'est lancé, mais me demande de me connecter à internet pour télécharger la console alors que j'étais connectée avant qu'il ne redémarre.
            Je ne vois pas quoi faire car du coup je n'ai pas accés à la fenêtre de connexions réseau.
            Peut être que si je ne branche pas le disque dur externe et la clé, il ne redémarrera pas et pourra télécharger la console non?
            0
        4. Contributeur sécurité
          Re,

          On avisera mais sans l'installation de la console, l'outil est bridé et ne travaille qu'avec des fonctionnalités réduites.

          Poste déjà le rapport obtenu.

          A+
          0
          1. Chose faite.
            0
          2. @CoralyJ'avais oublié de désinstaller Gigaget, je vais le faire là.
            0
        5. Contributeur sécurité
          Re,

          Il est demandé de brancher les supports amovibles pour vérifier d'éventuelles infections sur ces supports.
          Branche les supports que tu as précisé.

          ;-)
          0
          1. Ah mine internet n'était pas connecté, et la console n'est pas installé, du coup il fait la suite. Si il le faut je recommencerai la procédure en veillant à être connectée...
            0
          2. du coup voilà un premier rapport sans avoir installé la console de récupération
            http://www.cijoint.fr/cjlink.php?file=cj200912/cijRhwjGWk.txt
            0
        6. Contributeur sécurité
          Re,

          Pour visualiser ta réponse.

          ;-)
          0
          • 1
          • 2
          • 3