Rootkit .gen dans lasgood

Résolu
Bonjour,

je viens d'être infecté par TR/rootkit.gen
je suis en train de passer malwarebyte et avast...mais avast m'alerte toutes les 2 sec
de plus il ne peux pas déplacer le fichier cdaudio.sys en quarantaine.

dernière choses tous les fichiers infectées semblent être ici : C/windows/lastgood/system32.drivers

merci pour votre aide
Configuration: Windows XP / Firefox 3.5.8

63 réponses

Résumé de la discussion

Une infection TR/rootkit.gen sur Windows XP génère des alertes antivirus fréquentes et empêche la mise en quarantaine de fichiers critiques comme cdaudio.sys, les éléments infectés semblant se retrouver dans C:\Windows\LastGood\System32\drivers. Démarrer en mode sans échec, puis utiliser des outils de détection comme SF.exe et exécuter les commandes avec les droits d'administrateur afin d'obtenir un rapport exploitable. En parallèle, il peut être utile de désactiver temporairement l’antivirus et le pare-feu pour effectuer le nettoyage, puis d’employer List_Kill'em et de traiter le rapport de scan qui s’ouvre à la fin. Pour compléter, il peut être utile de vérifier l’emplacement exact des composants malveillants et d’éviter l’usage d’outils non vérifiés, car certains programmes peuvent masquer des traces et compliquer le nettoyage.

Bobot (l’IA à votre service)
  1. Hello,

    Merci pour ta réactivité ;o)

    option 1 : j'ai enregistré le .txt
    option 2 : la fenêtre indique "suppression c:\Ad-Romve\1\Adl.dat

    je ferme le tout ?!
    0
    1. bah salut

      fais l'option 2 ^^
      0
      1. hello monsieur,

        je reviens de loin désolé j'ai mis du temps...mais revoilà mon PC tout beau...tu m'avais donc demandé de faire l'optin1 de Kill tool...c'est fait !
        que dois-je faire après pour finaliser le ménage post-desinfection ?!

        Merci

        (et encoree désolé pour ces 4 mois de silences)
        0
        1. yep,
          bon désolé j'ai un souci de connexion jusqu'à demain je télécharge ça dès que je peux

          Merci,
          0
          1. non ça roule, le pc ne rame plus c'est cool.

            C'est fini ?! wouuuhouuuu ;o)

            J'ai 2 dernières petites questions :

            -les différents logiciels d'analyse que j'ai téléchargé que je je peux les supprimer, ou je les garde ?
            -avec lequel je peux faire un passage sur mon disque dur externe ?

            Merciiii
            0
            1. Malwarebytes' Anti-Malware 1.44
              Version de la base de données: 3794
              Windows 5.1.2600 Service Pack 3
              Internet Explorer 7.0.5730.13

              26/02/2010 02:23:15
              mbam-log-2010-02-26 (02-23-15).txt

              Type de recherche: Examen complet (C:\|)
              Eléments examinés: 165606
              Temps écoulé: 20 minute(s), 37 second(s)

              Processus mémoire infecté(s): 0
              Module(s) mémoire infecté(s): 0
              Clé(s) du Registre infectée(s): 0
              Valeur(s) du Registre infectée(s): 0
              Elément(s) de données du Registre infecté(s): 0
              Dossier(s) infecté(s): 0
              Fichier(s) infecté(s): 0

              Processus mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Module(s) mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Clé(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre infecté(s):
              (Aucun élément nuisible détecté)

              Dossier(s) infecté(s):
              (Aucun élément nuisible détecté)

              Fichier(s) infecté(s):
              (Aucun élément nuisible détecté)
              0
              1. ah bah j'ai fait une mise à jour pourtant bon je recommence
                0
                1. Malwarebytes' Anti-Malware 1.44
                  Version de la base de données: 3510
                  Windows 5.1.2600 Service Pack 3
                  Internet Explorer 7.0.5730.13

                  26/02/2010 01:36:19
                  mbam-log-2010-02-26 (01-36-19).txt

                  Type de recherche: Examen complet (C:\|)
                  Eléments examinés: 158351
                  Temps écoulé: 21 minute(s), 48 second(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 0
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 0
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 0

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  (Aucun élément nuisible détecté)

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  (Aucun élément nuisible détecté)
                  0
                  1. Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

                    ▶ Télécharge :

                    Malwarebytes

                    ou :

                    Malwarebytes

                    ▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

                    (NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

                    ▶ Potasses le Tuto pour te familiariser avec le prg :

                    ( cela dit, il est très simple d'utilisation ).

                    relance malwarebytes en suivant scrupuleusement ces consignes :

                    ! Déconnecte toi et ferme toutes applications en cours !

                    ▶ Lance Malwarebyte's .

                    Fais un examen dit "Complet" .

                    ▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
                    ▶ à la fin tu cliques sur "résultat" .
                    Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

                    Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

                    Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

                    0
                    1. non pas de monnid32

                      juste un "desktop.ini"
                      0
                      1. suis le chemin du fichier et vois s il y est toujours
                        0
                        1. the same

                          ¤¤¤¤¤¤¤¤¤¤ File | Folder
                          0
                          1. non ne fais surtout pas ca

                            fais juste F8 au redemarrage du pc

                            0
                            1. il faut que je passe par :

                              # / Cliquez sur Démarrer, puis sur Exécuter (Ou bien la touche Windows + R). La boîte de dialogue "Exécuter" apparaît.
                              # 3/ Tapez msconfig puis cliquez sur [OK].
                              # 4/ L'utilitaire de configuration système apparaît, voyez dans l'onglet BOOT.INI. Sélectionnez l'option /SAFEBOOT, puis cliquez sur [OK].

                              avant ?

                              ou je fait juste F8
                              0
                              1. oui à tapoter pas trop vite mais un peu prononcé juste apres l affichage de la carte mere avant le logo de windows
                                0
                                1. ouch c'est comment déjà
                                  F8 au démarrage c'est ça ?
                                  0
                                  • 1
                                  • 2
                                  • 3
                                  • 4