Contamination

Résolu
Bonjour à tous,
Voici les faits :

Hier j'ai eu une alerte de bitdefender me disant qu'il avait bloqué quelque chose. Ok je dois dire que je ne me souviens pas ce qu'il m'a annoncé.
Aujourd'hui, J'ai assisté en direct au redémarrage de mon ordinateur sans que je lui demande rien.

Voici où j'en suis.
Sur ce PC contaminé je n'ai plus d'accès extérieur vers le web, plus d'antivirus fonctionnel, impossibilité de démarer en mode sans échec, impossibilité de lancer hijackthis (pas un logiciel win32), spyboot même annonce de non compatibilité, bref je ne sais plus quoi faire d'où mon message d'aide.
La config que j'ai est un PC windows XP régulièrement mis à jour, IE 8.0

Merci pour vos réponses.

33 réponses

Résumé de la discussion

Problème majeur sur un PC Windows XP avec Internet Explorer 8: une alerte de Bitdefender signale un blocage suspect et un redémarrage brutal sans action de l'utilisateur. Plusieurs symptômes s'en suivraient: perte d'accès au web, antivirus inopérant, impossibilité de démarrer en mode sans échec, HijackThis et Spybot non compatibles, ce qui complique le nettoyage. Des conseils variés émergent, notamment relancer FindyKill, effectuer un scan BitDefender et vérifier des fichiers suspects via VirusTotal, puis réinstaller Spybot et analyser les éléments de démarrage. La discussion met aussi en lumière que des sauvegardes et analyses montrent des entrées récurrentes dans les démarrages et des éléments de rootkit potentiels, signe d'un nettoyage complexe sur XP.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut cretin31

    Je dort la nuit comme toi, chez moi seulement 20:44 hrs :p

    @++ :)
    0
    1. Yep ça y est :

      Voici le fichier de toolscleaner !

      [ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

      --> Recherche:

      C:\Combofix.txt: trouvé !
      C:\Qoobox: trouvé !
      C:\Rsit: trouvé !
      C:\Program Files\trend micro\HijackThis.exe: trouvé !
      C:\Program Files\trend micro\hijackthis.log: trouvé !
      C:\Qoobox\Quarantine\catchme.log: trouvé !
      C:\WINDOWS\mbr.exe: trouvé !

      ---------------------------------
      --> Suppression:

      C:\Program Files\trend micro\HijackThis.exe: supprimé !
      C:\Combofix.txt: supprimé !
      C:\Program Files\trend micro\hijackthis.log: supprimé !
      C:\Qoobox\Quarantine\catchme.log: supprimé !
      C:\WINDOWS\mbr.exe: supprimé !
      C:\Qoobox: supprimé !
      C:\Rsit: supprimé !

      Cette fois je suis parti au lit.
      Je fais tout ce qui suit jeudi au plus tard et je tiens au jus, ok ?

      Important de mettre à jour Windows et tes logiciels :
      Mettre Windows(catégories critique, Services Pack et Services Release) à jour : http://www.windowsupdate.com/windowsupdate/v6/default.aspx

      Faire un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités et mettre à jour :
      https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

      Faire un ménage des fichiers inutiles et de la base de registre :
      https://www.malekal.com/tutoriel-ccleaner/

      Dis moi quand cela est fais où si tu as des soucis et on passe à la résolution du sujet par la suite.

      Juste une question et toi tu dors quand ? lol !
      Ciao
      0
      1. Contributeur sécurité
        Salut cretin31

        Oui cela peut arriver avec tout programme, arrête le et repart le après avec redémarrer le PC.

        OK, tiens moi au courant

        @++ :)
        0
        1. Dédétraqué salut,

          J'ai fais ce que tu m'as dit. J'en suis à la phase toolscleaner mais cette opération me semble manger beaucoups de ressource. C'est normal ?
          Le gestioonnaire des taches me dit que "le prog ne répond pas"
          Surprenant ou pas ?

          Je suppose que oui...
          Bon, je vais laisser tourner tout cela, je vais me coucher et je te dis à demain ou dans 3 jours car je dois partir demain normalement.
          Je te tiens au jus pour la suite des étapes donc jeudi sans doute ...

          Merci beaucoup, sincèrement.
          A+
          0
          1. Contributeur sécurité
            Salut cretin31

            Ton rapport est propre, seulement des points de restauration système infectés que l'on va purger :

            Pour des raisons de sécurité et surtout pour garder ton PC propre, on va désactiver la restauration système sur tous les lecteurs :

            - Clique droit sur le Poste de travail sur le bureau, dans propriété tu cliques sur l'onglet Restauration système

            - Coche la case désactiver la restauration et applique

            Redémarre l'ordinateur et réactive la restauration système.

            Tutoriel XP : http://www.libellules.ch/desactiver_restauration.php

            -----

            On va faire un ménage des outils téléchargés pour la désinfection, télécharge Tools Cleaner sur le bureau :

            http://pc-system.fr/

            - Double clique sur ToolsCleaner2.exe sur le bureau
            - Clique sur Recherche et laisse le scan agir.
            - Clique sur Suppression pour finaliser.
            - Tu peux, si tu le souhaites, te servir des Options facultatives.
            - Clique sur Quitter pour obtenir le rapport.
            - Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
            - Si des outils restes après le passage de Tools Cleaner, tu pourras les supprimer manuellement ainsi que tous les rapports qui on été généré lors de la désinfection.

            -----

            Important de mettre à jour Windows et tes logiciels :
            Mettre Windows(catégories critique, Services Pack et Services Release) à jour : http://www.windowsupdate.com/windowsupdate/v6/default.aspx

            Faire un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités et mettre à jour :
            https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

            Faire un ménage des fichiers inutiles et de la base de registre :
            https://www.malekal.com/tutoriel-ccleaner/

            Dis moi quand cela est fais où si tu as des soucis et on passe à la résolution du sujet par la suite.

            @++ :)
            0
            1. Voici le rapport !!
              Il a pas l'air top , non ?

              BitDefender - Fichier journal

              Produit : BitDefender Internet Security 2010
              Version : BitDefender Antivirus Scanner
              Tâche d'analyse : Analyse approfondie
              Date du journal : 18/04/2010 10:31:40
              Chemin du journal : C:\Documents and Settings\All Users\Application Data\BitDefender\Desktop\Profiles\Logs\deep_scan\1271579500_1_02.xml

              Chemins d'analyse :
              Chemin 0000: C:\
              Chemin 0001: E:\
              Chemin 0002: F:\

              Options d'analyse :
              Détecter les virus : Oui
              Détecter les adwares : Oui
              Détecter les spywares : Oui
              Détecter les applications : Oui
              Détecter les dialers : Oui
              Détecter les rootkits : Oui
              Recherche de keyloggers : Oui

              Options d'analyse antivirus :
              Analyse des clés de registre : Oui
              Analyser les cookies : Oui
              Analyser les secteurs de boot : Oui
              Analyser les processus mémoire : Oui
              Analyser les archives : Oui
              Analyser les packers lors de leur exécution : Oui
              Analyser les e-mails : Non
              Analyser tous les fichiers : Oui
              Analyse heuristique : Oui
              Extensions analysées : non configuré
              Extensions exclues : non configuré

              Traitement de la cible :
              Première action par défaut pour les objets infectés : Désinfecter
              Seconde action par défaut pour les objets infectés : Aucune
              Première action par défaut pour les objets suspects : Aucune
              Seconde action par défaut pour les objets suspects : Aucune
              Action par défaut pour les objets camouflés : Aucune
              Première action par défaut pour les objets cryptés infectés : Désinfecter
              Seconde action par défaut pour les objets cryptés infectés : Aucune
              Première action par défaut pour les objets cryptés suspects : Aucune
              Seconde action par défaut pour les objets cryptés suspects : Aucune
              Action par défaut pour les objets protégés par mot de passe : Enregistrer seulement

              Résumé de l'analyse
              Signatures de virus : 3962970
              Plugins archives : 45
              Plugins e-mail : 6
              Plugins d'analyse : 13
              Plugins système : 5
              Plugins de décompression : 7

              De base
              Éléments analysés : 927745
              Éléments infectés : 14
              Éléments suspects : 0 (aucun élément suspect n'a été détecté)
              Éléments cachés : 0 (aucun élément caché n'a été détecté au cours de cette analyse)
              Éléments résolus : 9
              Éléments non résolus : 5

              Avancé
              Temps d'analyse : 02:07:02
              Fichiers par seconde : 121
              Éléments ignorés : 72262
              Éléments avec mot de passe : 0
              Éléments ultra-compressés : 0
              Virus individuels trouvés : 4
              Dossiers analysés : 47918
              Secteurs de boot analysés : 0
              Archives analysées : 6693
              Erreurs I/O : 31
              Processus analysés : 98
              Processus infectés : 0
              Clés de registre analysées : 945
              Clés de registre infectées : 0
              Cookies analysés : 38
              Cookies infectés : 2

              Problèmes non résolus :Chemin d'accès à l'objet Nom de la menace État final
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0029041.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0030041.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032040.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032050.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032061.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)

              Problèmes résolusChemin d'accès à l'objet Nom de la menace État final
              <System>=>C:\Documents and Settings\Utilisateur\Cookies\utilisateur@bs.serving-sys[1].txt Cookie.BS.Serving-Sys Supprimé
              <System>=>C:\Documents and Settings\Utilisateur\Cookies\utilisateur@bs.serving-sys[3].txt Cookie.BS.Serving-Sys Supprimé
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0029040.sys Win32.Bagle.SWQ Supprimé
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0030040.sys Win32.Bagle.SWQ Supprimé
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032039.sys Win32.Bagle.SWQ Supprimé
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032049.sys Win32.Bagle.SWQ Supprimé
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032060.sys Win32.Bagle.SWQ Supprimé
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032078.exe Win32.Bagle.SUQ@mm Supprimé
              C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032155.exe Win32.Bagle.SUQ@mm Supprimé
              0
              1. Contributeur sécurité
                Salut cretin31

                Je veux le rapport de Bitdefender ;)
                0
                1. Tu veux quel rapport dédétraqué ?
                  Bitdefender fait une analyse de tout le disque en ce moment.
                  0
                  1. Contributeur sécurité
                    Salut cretin31

                    Oui on approche de la fin, après que j'aurai le rapport, va resté :

                    - désinstaller les outils
                    - sécuriser ton PC
                    - consigne de sécurité

                    @++ :)
                    0
                    1. Salut dédétraqué,
                      J'ai fait passé spybot (il m'a trouvé 2 cookies que j'ai supprimé)
                      Pour bitdefender c'est en cours de réinstallation parce que le pare feu ne fonctionnait pas.

                      Pour la suite j'attends tes instructions, mais on se rapproche de la fin si je ne m'abuse ?

                      Merci déjà
                      0
                      1. Contributeur sécurité
                        Salut cretin31

                        Faudra réinstaller Spybot, il a été endommagé.

                        Fais un scan avec BitDefender bien mis à jour s'il fonctionne, sinon faudra le réinstaller lui aussi.

                        @++ :)
                        0
                        1. Salut dédétraqué,

                          voici le rapport généré enfin !

                          ############################## | FindyKill V5.038 |

                          # User : Utilisateur (Administrateurs) # UTILISAT-B116E9
                          # Update on 15/03/2010 by El Desaparecido
                          # Start at: 20:02:20 | 17/04/2010
                          # Website : http://pagesperso-orange.fr/NosTools/index.html
                          # Contact : FindyKill.Contact@gmail.com

                          # Intel(R) Pentium(R) 4 CPU 3.20GHz
                          # Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
                          # Internet Explorer 8.0.6001.18702
                          # Windows Firewall Status : Enabled
                          # AV : BitDefender Antivirus 13.0.20 [ (!) Disabled | Updated ]
                          # FW : BitDefender Pare-feu[ (!) Disabled ]13.0.20

                          # C:\ # Disque fixe local # 74,5 Go (18,59 Go free) # NTFS
                          # D:\ # Disque CD-ROM
                          # E:\ # Disque fixe local # 465,65 Go (307,43 Go free) [My Book] # FAT32
                          # F:\ # Disque fixe local # 298,09 Go (296,54 Go free) [Airbus A350] # NTFS

                          ################## | Eléments infectieux |

                          ################## | MD5 ... |

                          ################## | CRC32 ... |

                          ################## | Registre |

                          Supprimé ! [HKCU\Software\WS4001]
                          Supprimé ! [HKCU\Software\Local AppWizard-Generated Applications\winupgro]

                          ################## | Etat |

                          # Mode sans echec : OK

                          # Affichage des fichiers cachés : OK

                          # Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
                          # EapHost -> Start = 2 ( Good = 2 | Bad = 4 )
                          # Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 )
                          # SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
                          # wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
                          # wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )

                          ################## | Fichiers corrompus |

                          Corrompu : C:\Program Files\Spybot - Search & Destroy\blindman.exe
                          [Offset = 00000104 - Valeur = 0x0001]

                          Corrompu : C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
                          [Offset = 00000104 - Valeur = 0x0001]

                          Corrompu : C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                          [Offset = 00000104 - Valeur = 0x0001]

                          Corrompu : C:\Program Files\Spybot - Search & Destroy\Update.exe
                          [Offset = 00000104 - Valeur = 0x0001]

                          ################## | Upload |

                          Veuillez envoyer le fichier : C:\FindyKill_Upload_Me_UTILISAT-B116E9.zip : https://www.ionos.fr/?affiliate_id=77097
                          Merci pour votre contribution .

                          ################## | ! Fin du rapport # FindyKill V5.038 ! |
                          0
                          1. Contributeur sécurité
                            Salut cretin31

                            Pendant que j'analyse tout ça, na pas oublier l'option 2 de FindyKill et poste le rapport.

                            @++ :)
                            0
                            1. Contributeur sécurité
                              Salut cretin31

                              OK reste encore des choses dans le registre, passe a l'option 2 et poste le rapport.

                              Télécharge RSIT (de random/random) sur le bureau ici :
                              http://images.malwareremoval.com/random/RSIT.exe

                              - Double clique sur RSIT.exe qui est sur le bureau
                              - Clique sur Continue dans la fenêtre
                              - RSIT téléchargera HijackThis si il n'est pas présent où détecté, alors il faudra accepter la licence
                              - Poste le contenue des deux rapports, log.txt et info.txt(réduit dans la barre des tâches) à la fin de l'analyse

                              Utilise cjoint.com pour poster en lien tes rapports :
                              https://www.cjoint.com/

                              - Clique sur Parcourir pour aller chercher le rapport C:\rsit\log.txt
                              - Clique sur Ouvrir ensuite sur Créer le lien Cjoint

                              - Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.

                              Et fais la même chose avec l'autre rapport C:\rsit\info.txt

                              @++ :)
                              0
                              1. C'est un joli nom comme bibite lol

                                Voici le rapport :

                                ############################## | FindyKill V5.038 |

                                # User : Utilisateur (Administrateurs) # UTILISAT-B116E9
                                # Update on 15/03/2010 by El Desaparecido
                                # Start at: 19:24:57 | 17/04/2010
                                # Website : http://pagesperso-orange.fr/NosTools/index.html
                                # Contact : FindyKill.Contact@gmail.com

                                # Intel(R) Pentium(R) 4 CPU 3.20GHz
                                # Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
                                # Internet Explorer 8.0.6001.18702
                                # Windows Firewall Status : Enabled
                                # AV : BitDefender Antivirus 13.0.20 [ (!) Disabled | Updated ]
                                # FW : BitDefender Pare-feu[ (!) Disabled ]13.0.20

                                # C:\ # Disque fixe local # 74,5 Go (18,57 Go free) # NTFS
                                # D:\ # Disque CD-ROM
                                # E:\ # Disque fixe local # 465,65 Go (307,43 Go free) [My Book] # FAT32
                                # F:\ # Disque fixe local # 298,09 Go (296,54 Go free) [Airbus A350] # NTFS

                                ################## | Eléments infectieux |

                                ################## | Registre |

                                [HKCU\Software\WS4001]
                                [HKCU\Software\Local AppWizard-Generated Applications\winupgro]
                                [HKU\S-1-5-21-1343024091-1500820517-1606980848-1003\Software\Local AppWizard-Generated Applications\winupgro]

                                ################## | Etat |

                                # Affichage des fichiers cachés : OK

                                # Mode sans echec : OK

                                # (!) Ndisuio -> Start = 4 ( Good = 3 | Bad = 4 )
                                # EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
                                # (!) Ip6Fw -> Start = 4 ( Good = 2 | Bad = 4 )
                                # SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
                                # wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
                                # wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )

                                ################## | ! Fin du rapport # FindyKill V5.038 ! |
                                0
                                1. Contributeur sécurité
                                  Salut cretin31

                                  OK c'est un beau nom lol :D

                                  Refais l'option 1 de FindyKill et poste le rapport

                                  @++ :)
                                  0
                                  1. C'est le nom que j'ai donné à HiJackThis.

                                    Désolé
                                    0
                                    1. Contributeur sécurité
                                      Salut cretin31

                                      Faire un scan de ce fichier merdehi.exe ici :

                                      https://www.virustotal.com/gui/

                                      Clique sur Parcourir et copie/colle ceci :
                                      C:\merdehi.exe
                                      Après tu clique sur Envoyer le fichier et attendre le résultat de l'analyse.

                                      Si il te dit que le fichier a déjà été analysé, sélectionne le bouton :
                                      Reanalyse le fichier maintenant et attendre le résultat de l'analyse, poste le résultat au complet.

                                      Poste le résultat au complet

                                      Aide : http://bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm

                                      @++ :)
                                      0
                                      1. partie 4 :

                                        ------- Examen supplémentaire -------
                                        .
                                        uStart Page = hxxp://www.google.fr/advanced_search?hl=fr
                                        IE: Ajouter la cible du lien à un fichier PDF existant - c:\program files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                                        IE: Ajouter à un fichier PDF existant - c:\program files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
                                        IE: Convertir au format Adobe PDF - c:\program files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
                                        IE: Convertir la cible du lien au format Adobe PDF - c:\program files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                                        .
                                        - - - - ORPHELINS SUPPRIMES - - - -

                                        HKCU-Run-Google Update - c:\documents and settings\Utilisateur\Local Settings\Application Data\Google\Update\GoogleUpdate.exe
                                        HKCU-Run-flec003.exe - c:\documents and settings\Utilisateur\Application Data\hidires\flec003.exe
                                        MSConfigStartUp-AppleSyncNotifier - c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
                                        AddRemove-FranceTelecomUninstall_FTBrowser - c:\progra~1\Wanadoo\Shell.exe inst\uninst_FTBrowser.shl
                                        AddRemove-HijackThis - c:\docume~1\UTILIS~1\LOCALS~1\Temp\HijackThis.exe

                                        **************************************************************************

                                        catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                        Rootkit scan 2010-04-17 18:09
                                        Windows 5.1.2600 Service Pack 3 NTFS

                                        Recherche de processus cachés ...

                                        Recherche d'éléments en démarrage automatique cachés ...

                                        Recherche de fichiers cachés ...

                                        Scan terminé avec succès
                                        Fichiers cachés: 0

                                        **************************************************************************
                                        .
                                        --------------------- DLLs chargées dans les processus actifs ---------------------

                                        - - - - - - - > 'winlogon.exe'(672)
                                        c:\program files\Fichiers communs\Adobe\Adobe Drive CS4\AdobeDriveCS4_NP.dll

                                        - - - - - - - > 'explorer.exe'(492)
                                        c:\windows\system32\eappprxy.dll
                                        c:\windows\system32\webcheck.dll
                                        c:\windows\system32\WPDShServiceObj.dll
                                        c:\windows\system32\PortableDeviceTypes.dll
                                        c:\windows\system32\PortableDeviceApi.dll
                                        .
                                        Heure de fin: 2010-04-17 18:15:34
                                        ComboFix-quarantined-files.txt 2010-04-17 16:15

                                        Avant-CF: 16 481 751 040 octets libres
                                        Après-CF: 19 798 065 152 octets libres

                                        WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
                                        [boot loader]
                                        timeout=2
                                        default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
                                        [operating systems]
                                        c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
                                        multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn

                                        - - End Of File - - 0DA506B10A73494DCE6AC34A5863775A

                                        Voilà tout !
                                        0
                                        • 1
                                        • 2