Contamination
RésoluVoici les faits :
Hier j'ai eu une alerte de bitdefender me disant qu'il avait bloqué quelque chose. Ok je dois dire que je ne me souviens pas ce qu'il m'a annoncé.
Aujourd'hui, J'ai assisté en direct au redémarrage de mon ordinateur sans que je lui demande rien.
Voici où j'en suis.
Sur ce PC contaminé je n'ai plus d'accès extérieur vers le web, plus d'antivirus fonctionnel, impossibilité de démarer en mode sans échec, impossibilité de lancer hijackthis (pas un logiciel win32), spyboot même annonce de non compatibilité, bref je ne sais plus quoi faire d'où mon message d'aide.
La config que j'ai est un PC windows XP régulièrement mis à jour, IE 8.0
Merci pour vos réponses.
33 réponses
Problème majeur sur un PC Windows XP avec Internet Explorer 8: une alerte de Bitdefender signale un blocage suspect et un redémarrage brutal sans action de l'utilisateur. Plusieurs symptômes s'en suivraient: perte d'accès au web, antivirus inopérant, impossibilité de démarrer en mode sans échec, HijackThis et Spybot non compatibles, ce qui complique le nettoyage. Des conseils variés émergent, notamment relancer FindyKill, effectuer un scan BitDefender et vérifier des fichiers suspects via VirusTotal, puis réinstaller Spybot et analyser les éléments de démarrage. La discussion met aussi en lumière que des sauvegardes et analyses montrent des entrées récurrentes dans les démarrages et des éléments de rootkit potentiels, signe d'un nettoyage complexe sur XP.
-
Contributeur sécuritéSalut cretin31
Je dort la nuit comme toi, chez moi seulement 20:44 hrs :p
@++ :) -
Yep ça y est :
Voici le fichier de toolscleaner !
[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]
--> Recherche:
C:\Combofix.txt: trouvé !
C:\Qoobox: trouvé !
C:\Rsit: trouvé !
C:\Program Files\trend micro\HijackThis.exe: trouvé !
C:\Program Files\trend micro\hijackthis.log: trouvé !
C:\Qoobox\Quarantine\catchme.log: trouvé !
C:\WINDOWS\mbr.exe: trouvé !
---------------------------------
--> Suppression:
C:\Program Files\trend micro\HijackThis.exe: supprimé !
C:\Combofix.txt: supprimé !
C:\Program Files\trend micro\hijackthis.log: supprimé !
C:\Qoobox\Quarantine\catchme.log: supprimé !
C:\WINDOWS\mbr.exe: supprimé !
C:\Qoobox: supprimé !
C:\Rsit: supprimé !
Cette fois je suis parti au lit.
Je fais tout ce qui suit jeudi au plus tard et je tiens au jus, ok ?
Important de mettre à jour Windows et tes logiciels :
Mettre Windows(catégories critique, Services Pack et Services Release) à jour : http://www.windowsupdate.com/windowsupdate/v6/default.aspx
Faire un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités et mettre à jour :
https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
Faire un ménage des fichiers inutiles et de la base de registre :
https://www.malekal.com/tutoriel-ccleaner/
Dis moi quand cela est fais où si tu as des soucis et on passe à la résolution du sujet par la suite.
Juste une question et toi tu dors quand ? lol !
Ciao -
Contributeur sécuritéSalut cretin31
Oui cela peut arriver avec tout programme, arrête le et repart le après avec redémarrer le PC.
OK, tiens moi au courant
@++ :) -
Dédétraqué salut,
J'ai fais ce que tu m'as dit. J'en suis à la phase toolscleaner mais cette opération me semble manger beaucoups de ressource. C'est normal ?
Le gestioonnaire des taches me dit que "le prog ne répond pas"
Surprenant ou pas ?
Je suppose que oui...
Bon, je vais laisser tourner tout cela, je vais me coucher et je te dis à demain ou dans 3 jours car je dois partir demain normalement.
Je te tiens au jus pour la suite des étapes donc jeudi sans doute ...
Merci beaucoup, sincèrement.
A+ -
Contributeur sécuritéSalut cretin31
Ton rapport est propre, seulement des points de restauration système infectés que l'on va purger :
Pour des raisons de sécurité et surtout pour garder ton PC propre, on va désactiver la restauration système sur tous les lecteurs :
- Clique droit sur le Poste de travail sur le bureau, dans propriété tu cliques sur l'onglet Restauration système
- Coche la case désactiver la restauration et applique
Redémarre l'ordinateur et réactive la restauration système.
Tutoriel XP : http://www.libellules.ch/desactiver_restauration.php
-----
On va faire un ménage des outils téléchargés pour la désinfection, télécharge Tools Cleaner sur le bureau :
http://pc-system.fr/
- Double clique sur ToolsCleaner2.exe sur le bureau
- Clique sur Recherche et laisse le scan agir.
- Clique sur Suppression pour finaliser.
- Tu peux, si tu le souhaites, te servir des Options facultatives.
- Clique sur Quitter pour obtenir le rapport.
- Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
- Si des outils restes après le passage de Tools Cleaner, tu pourras les supprimer manuellement ainsi que tous les rapports qui on été généré lors de la désinfection.
-----
Important de mettre à jour Windows et tes logiciels :
Mettre Windows(catégories critique, Services Pack et Services Release) à jour : http://www.windowsupdate.com/windowsupdate/v6/default.aspx
Faire un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités et mettre à jour :
https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
Faire un ménage des fichiers inutiles et de la base de registre :
https://www.malekal.com/tutoriel-ccleaner/
Dis moi quand cela est fais où si tu as des soucis et on passe à la résolution du sujet par la suite.
@++ :) -
Voici le rapport !!
Il a pas l'air top , non ?
BitDefender - Fichier journal
Produit : BitDefender Internet Security 2010
Version : BitDefender Antivirus Scanner
Tâche d'analyse : Analyse approfondie
Date du journal : 18/04/2010 10:31:40
Chemin du journal : C:\Documents and Settings\All Users\Application Data\BitDefender\Desktop\Profiles\Logs\deep_scan\1271579500_1_02.xml
Chemins d'analyse :
Chemin 0000: C:\
Chemin 0001: E:\
Chemin 0002: F:\
Options d'analyse :
Détecter les virus : Oui
Détecter les adwares : Oui
Détecter les spywares : Oui
Détecter les applications : Oui
Détecter les dialers : Oui
Détecter les rootkits : Oui
Recherche de keyloggers : Oui
Options d'analyse antivirus :
Analyse des clés de registre : Oui
Analyser les cookies : Oui
Analyser les secteurs de boot : Oui
Analyser les processus mémoire : Oui
Analyser les archives : Oui
Analyser les packers lors de leur exécution : Oui
Analyser les e-mails : Non
Analyser tous les fichiers : Oui
Analyse heuristique : Oui
Extensions analysées : non configuré
Extensions exclues : non configuré
Traitement de la cible :
Première action par défaut pour les objets infectés : Désinfecter
Seconde action par défaut pour les objets infectés : Aucune
Première action par défaut pour les objets suspects : Aucune
Seconde action par défaut pour les objets suspects : Aucune
Action par défaut pour les objets camouflés : Aucune
Première action par défaut pour les objets cryptés infectés : Désinfecter
Seconde action par défaut pour les objets cryptés infectés : Aucune
Première action par défaut pour les objets cryptés suspects : Aucune
Seconde action par défaut pour les objets cryptés suspects : Aucune
Action par défaut pour les objets protégés par mot de passe : Enregistrer seulement
Résumé de l'analyse
Signatures de virus : 3962970
Plugins archives : 45
Plugins e-mail : 6
Plugins d'analyse : 13
Plugins système : 5
Plugins de décompression : 7
De base
Éléments analysés : 927745
Éléments infectés : 14
Éléments suspects : 0 (aucun élément suspect n'a été détecté)
Éléments cachés : 0 (aucun élément caché n'a été détecté au cours de cette analyse)
Éléments résolus : 9
Éléments non résolus : 5
Avancé
Temps d'analyse : 02:07:02
Fichiers par seconde : 121
Éléments ignorés : 72262
Éléments avec mot de passe : 0
Éléments ultra-compressés : 0
Virus individuels trouvés : 4
Dossiers analysés : 47918
Secteurs de boot analysés : 0
Archives analysées : 6693
Erreurs I/O : 31
Processus analysés : 98
Processus infectés : 0
Clés de registre analysées : 945
Clés de registre infectées : 0
Cookies analysés : 38
Cookies infectés : 2
Problèmes non résolus :Chemin d'accès à l'objet Nom de la menace État final
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0029041.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0030041.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032040.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032050.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032061.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
Problèmes résolusChemin d'accès à l'objet Nom de la menace État final
<System>=>C:\Documents and Settings\Utilisateur\Cookies\utilisateur@bs.serving-sys[1].txt Cookie.BS.Serving-Sys Supprimé
<System>=>C:\Documents and Settings\Utilisateur\Cookies\utilisateur@bs.serving-sys[3].txt Cookie.BS.Serving-Sys Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0029040.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0030040.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032039.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032049.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032060.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032078.exe Win32.Bagle.SUQ@mm Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032155.exe Win32.Bagle.SUQ@mm Supprimé -
Contributeur sécuritéSalut cretin31
Je veux le rapport de Bitdefender ;) -
Tu veux quel rapport dédétraqué ?
Bitdefender fait une analyse de tout le disque en ce moment. -
Contributeur sécuritéSalut cretin31
Oui on approche de la fin, après que j'aurai le rapport, va resté :
- désinstaller les outils
- sécuriser ton PC
- consigne de sécurité
@++ :) -
Salut dédétraqué,
J'ai fait passé spybot (il m'a trouvé 2 cookies que j'ai supprimé)
Pour bitdefender c'est en cours de réinstallation parce que le pare feu ne fonctionnait pas.
Pour la suite j'attends tes instructions, mais on se rapproche de la fin si je ne m'abuse ?
Merci déjà -
Contributeur sécuritéSalut cretin31
Faudra réinstaller Spybot, il a été endommagé.
Fais un scan avec BitDefender bien mis à jour s'il fonctionne, sinon faudra le réinstaller lui aussi.
@++ :) -
Salut dédétraqué,
voici le rapport généré enfin !
############################## | FindyKill V5.038 |
# User : Utilisateur (Administrateurs) # UTILISAT-B116E9
# Update on 15/03/2010 by El Desaparecido
# Start at: 20:02:20 | 17/04/2010
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com
# Intel(R) Pentium(R) 4 CPU 3.20GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 8.0.6001.18702
# Windows Firewall Status : Enabled
# AV : BitDefender Antivirus 13.0.20 [ (!) Disabled | Updated ]
# FW : BitDefender Pare-feu[ (!) Disabled ]13.0.20
# C:\ # Disque fixe local # 74,5 Go (18,59 Go free) # NTFS
# D:\ # Disque CD-ROM
# E:\ # Disque fixe local # 465,65 Go (307,43 Go free) [My Book] # FAT32
# F:\ # Disque fixe local # 298,09 Go (296,54 Go free) [Airbus A350] # NTFS
################## | Eléments infectieux |
################## | MD5 ... |
################## | CRC32 ... |
################## | Registre |
Supprimé ! [HKCU\Software\WS4001]
Supprimé ! [HKCU\Software\Local AppWizard-Generated Applications\winupgro]
################## | Etat |
# Mode sans echec : OK
# Affichage des fichiers cachés : OK
# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 2 ( Good = 2 | Bad = 4 )
# Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )
################## | Fichiers corrompus |
Corrompu : C:\Program Files\Spybot - Search & Destroy\blindman.exe
[Offset = 00000104 - Valeur = 0x0001]
Corrompu : C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
[Offset = 00000104 - Valeur = 0x0001]
Corrompu : C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
[Offset = 00000104 - Valeur = 0x0001]
Corrompu : C:\Program Files\Spybot - Search & Destroy\Update.exe
[Offset = 00000104 - Valeur = 0x0001]
################## | Upload |
Veuillez envoyer le fichier : C:\FindyKill_Upload_Me_UTILISAT-B116E9.zip : https://www.ionos.fr/?affiliate_id=77097
Merci pour votre contribution .
################## | ! Fin du rapport # FindyKill V5.038 ! | -
Contributeur sécuritéSalut cretin31
Pendant que j'analyse tout ça, na pas oublier l'option 2 de FindyKill et poste le rapport.
@++ :) -
Voici l'un des rapports :
https://www.cjoint.com/?ert0iqYYiw
le 2ème rapport :
https://www.cjoint.com/?ert1cMwXVx
Merci pour ton temps ! -
Contributeur sécuritéSalut cretin31
OK reste encore des choses dans le registre, passe a l'option 2 et poste le rapport.
Télécharge RSIT (de random/random) sur le bureau ici :
http://images.malwareremoval.com/random/RSIT.exe
- Double clique sur RSIT.exe qui est sur le bureau
- Clique sur Continue dans la fenêtre
- RSIT téléchargera HijackThis si il n'est pas présent où détecté, alors il faudra accepter la licence
- Poste le contenue des deux rapports, log.txt et info.txt(réduit dans la barre des tâches) à la fin de l'analyse
Utilise cjoint.com pour poster en lien tes rapports :
https://www.cjoint.com/
- Clique sur Parcourir pour aller chercher le rapport C:\rsit\log.txt
- Clique sur Ouvrir ensuite sur Créer le lien Cjoint
- Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.
Et fais la même chose avec l'autre rapport C:\rsit\info.txt
@++ :) -
C'est un joli nom comme bibite lol
Voici le rapport :
############################## | FindyKill V5.038 |
# User : Utilisateur (Administrateurs) # UTILISAT-B116E9
# Update on 15/03/2010 by El Desaparecido
# Start at: 19:24:57 | 17/04/2010
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com
# Intel(R) Pentium(R) 4 CPU 3.20GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 8.0.6001.18702
# Windows Firewall Status : Enabled
# AV : BitDefender Antivirus 13.0.20 [ (!) Disabled | Updated ]
# FW : BitDefender Pare-feu[ (!) Disabled ]13.0.20
# C:\ # Disque fixe local # 74,5 Go (18,57 Go free) # NTFS
# D:\ # Disque CD-ROM
# E:\ # Disque fixe local # 465,65 Go (307,43 Go free) [My Book] # FAT32
# F:\ # Disque fixe local # 298,09 Go (296,54 Go free) [Airbus A350] # NTFS
################## | Eléments infectieux |
################## | Registre |
[HKCU\Software\WS4001]
[HKCU\Software\Local AppWizard-Generated Applications\winupgro]
[HKU\S-1-5-21-1343024091-1500820517-1606980848-1003\Software\Local AppWizard-Generated Applications\winupgro]
################## | Etat |
# Affichage des fichiers cachés : OK
# Mode sans echec : OK
# (!) Ndisuio -> Start = 4 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
# (!) Ip6Fw -> Start = 4 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )
################## | ! Fin du rapport # FindyKill V5.038 ! | -
Contributeur sécuritéSalut cretin31
OK c'est un beau nom lol :D
Refais l'option 1 de FindyKill et poste le rapport
@++ :) -
C'est le nom que j'ai donné à HiJackThis.
Désolé -
Contributeur sécuritéSalut cretin31
Faire un scan de ce fichier merdehi.exe ici :
https://www.virustotal.com/gui/
Clique sur Parcourir et copie/colle ceci :
C:\merdehi.exe
Après tu clique sur Envoyer le fichier et attendre le résultat de l'analyse.
Si il te dit que le fichier a déjà été analysé, sélectionne le bouton :
Reanalyse le fichier maintenant et attendre le résultat de l'analyse, poste le résultat au complet.
Poste le résultat au complet
Aide : http://bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm
@++ :) -
partie 4 :
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr/advanced_search?hl=fr
IE: Ajouter la cible du lien à un fichier PDF existant - c:\program files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Ajouter à un fichier PDF existant - c:\program files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convertir au format Adobe PDF - c:\program files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
IE: Convertir la cible du lien au format Adobe PDF - c:\program files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
.
- - - - ORPHELINS SUPPRIMES - - - -
HKCU-Run-Google Update - c:\documents and settings\Utilisateur\Local Settings\Application Data\Google\Update\GoogleUpdate.exe
HKCU-Run-flec003.exe - c:\documents and settings\Utilisateur\Application Data\hidires\flec003.exe
MSConfigStartUp-AppleSyncNotifier - c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
AddRemove-FranceTelecomUninstall_FTBrowser - c:\progra~1\Wanadoo\Shell.exe inst\uninst_FTBrowser.shl
AddRemove-HijackThis - c:\docume~1\UTILIS~1\LOCALS~1\Temp\HijackThis.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-04-17 18:09
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'winlogon.exe'(672)
c:\program files\Fichiers communs\Adobe\Adobe Drive CS4\AdobeDriveCS4_NP.dll
- - - - - - - > 'explorer.exe'(492)
c:\windows\system32\eappprxy.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
Heure de fin: 2010-04-17 18:15:34
ComboFix-quarantined-files.txt 2010-04-17 16:15
Avant-CF: 16 481 751 040 octets libres
Après-CF: 19 798 065 152 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn
- - End Of File - - 0DA506B10A73494DCE6AC34A5863775A
Voilà tout !
- 1
- 2