RootKit.gen
Résoluje fais parti de ceux qui se sont fait prendre par cette cochonnerie. En parcourant le forum j'ai commencé a lancer une analyse ZHPDiag 1.25.14.
Voici le rapport que je suis incapable d'interpreter, quelqu'un peut m'aider
http://www.cijoint.fr/cjlink.php?file=cj201005/cijDTZXzK7.txt
45 réponses
Une infection par logiciel malveillant est signalée et la demande porte sur l’interprétation d’un rapport ZHPDiag, afin d’identifier les éléments à supprimer et les actions à réaliser. Des conseils pratiques préconisent de désactiver temporairement l’UAC sur Vista ou Windows 7, puis d’utiliser Malwarebytes pour une analyse complète et une suppression fiable des éléments détectés. En parallèle, d’autres réponses suggèrent des outils spécialisés comme The Avenger, OT CleanIt et des procédures de nettoyage, avec des rapports à copier-coller et possibles redémarrages pour supprimer les fichiers tenaces. Par ailleurs, des messages mentionnent l’extraction et la consultation de rapports, l’utilisation de plusieurs outils et des redémarrages éventuels pour supprimer des éléments persistants et les étapes de nettoyage peuvent nécessiter plusieurs cycles.
-
;-)
-
Bonjour,
il semble que j'ai un effet collatéral que je n'avais pas vu ...
Je ne peux plus "visualiser" le contenu de mon baladeur Sony ?
J'ai fait un test avec un autre ordi et ca marche, donc le câble de liaison ni le baladeur ne semble en cause.
Donc ma question, un port USB peux être bloqué dans un sens et pas dans l'autre ?
-
-
Contributeur sécuritéMerci à archet9, d'avoir pris la suite j'étais absent samedi toute la journée.
@pas
Tu as des restes de Norton, utilise ceci pour les supprimer :
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20050414110429924
Vérifie si Adobe est à jour, pour cela lance Adobe Reader (C:\Program Files\Adobe\Reader 9.0\Reader\AcroRd32.exe), cliquer sur "Aide" puis sur "Rechercher les mises à jour".
1. Désinstallation des outils ==> fais ce qu'a dit archet9 ==>
https://forums.commentcamarche.net/forum/affich-17707531-rootkit-gen?page=3#47
2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
- Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
- Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
- Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).
3. Il est nécessaire de désactiver puis réactiver la restauration système pour la purger.
Quelques conseils de Prévention
- Réactive l'UAC si ce n'est pas déjà fait.
- Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement.
- Par rapport au P2P : http://www.libellules.ch/...
- Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
Prévention et Protection
Sois plus vigilant(e) sur Internet à l'avenir
Smart -
Merci a vous deux pour cette aide efficace
-
Pour info :
C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe
que SMART91 voulait virer:
Combofix l'a fait...
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\programdata\SymUpdate.exe
- - - - ORPHELINS SUPPRIMES - - - -
MSConfigStartUp-disuglpb - c:\users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe
****************************
Pour desinstaller les outils utilsés:
Télécharge OTCleanIt sur ton Bureau: http://www.geekstogo.com/forum/files/file/403-otc-oldtimers-clean-it/
Lance OTCleanIt avec un double-clic (sous Vista, lance-le en cliquant droit sur OTCleanIt.exe et en sélectionnant "exécuter en tant qu'administrateur")
Appuie sur le bouton "CleanUp!"
A la question "begin cleanup process?", réponds "YES"
A la fin de l'opération, si OTCleanIt demande de redémarrer ("Do you want to reboot now?"), ferme ce que tu es en train de faire (internet, documents divers...) et clique sur "YES":
Au redémarrage, OTCleanIt aura supprimé les outils de désinfection, et se sera même autodétruit!
a+
-
Bingo
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com
Platform: Windows Vista
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Registry key "HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_JPSSVLQ" deleted successfully.
Completed script processing.
*******************
Finished! Terminate.
Et la clé a bien disparu,
je crois donc que ce topic peut être déclaré RÉSOLU
merci à tous -
Pour cette clé:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_JPSSVLQ
==> Le fichier et le driver qui lui sont associés ont été supprimés par
"The avenger" ici:
https://forums.commentcamarche.net/forum/affich-17707531-rootkit-gen#19
Driver "jpssvlq" disabled successfully.
Driver "jpssvlq" deleted successfully.
File "C:\Windows\System32\drivers\jpssvlq.sys" deleted successfully.
Si tu veux quand même la supprimer fait ceci :
Relance Avenger et dans le cadre :
Input script here copie/colle :
Registry keys to delete:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_JPSSVLQ
Mets le rapport qui aparaitra dans ta réponse .
a+
........ -
Voila log RSIT
http://www.cijoint.fr/cjlink.php?file=cj201005/cijoK13cXC.txt
il reste juste ce "truc" qui m'interpelle dans
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_JPSSVLQ -
Pour vérif car tout semble clean maintenant :
Télécharge RSIT (de random/random) sur le bureau :
- Double clique sur RSIT.exe qui est sur le bureau
- Clique sur "Continue" dans la fenêtre
- RSIT téléchargera HijackThis si il n'est pas présent où détecté, alors il faudra accepter la licence
- Poste le contenu de log.txt plus info.txt (réduit ds la barre de taches) à la fin de l'analyse .
- Si le rapport est trop long pour passer sur le forum héberge le sur http://www.cijoint.fr/
et colle le lien généré.
Les rapports sont dans le dossier ici C:\rsit
a+ -
Malwarebyte
http://www.cijoint.fr/cjlink.php?file=cj201005/cijCAZDYyM.txt -
Relance Malwarebytes (mets le à jour) et fais cette fois
un "examen rapide"
Colle le rapport stp...
a+ -
voici le rapport ComboFix
http://www.cijoint.fr/cjlink.php?file=cj201005/cijl27UftN.txt -
Salut à vous deux .
Pour avancer.
Désactives le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):
https://www.zebulon.fr/astuces/pratique/220-desactiver-l-uac-dans-vista.html
ensuite fais ceci:
---> Télécharges ComboFix.exe de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
/!\ Déconnecte-toi du net et ferme toutes les applications, antivirus et antispyware y compris /!\
---> "Clique droit" sur Combofix.exe et choisis: "Exécuter en tant qu'administrateur"
Un "pop-up" va apparaître qui dit que "ComboFix est utilisé à vos risques et avec aucune garantie...".
Acceptes en cliquant sur "Oui"
---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.
/!\ Ne touche à rien tant que le scan n'est pas terminé. /!\
En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.
Une fois le scan achevé, un rapport va s'afficher : Poste son contenu
/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\
Note : Le rapport se trouve également là : C:\ComboFix.txt
a+ -
impossible créer fichier log ZHPFix (boite pop up) accès refusé
???
du coup pas d'exécution ... je n'ai pas trouvé ou changer le chemin d'enreg des rapport ?
help -
Contributeur sécuritéBon. OTM ne trouve pas le fichier.
Fais ceci:
Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
Copie/colle les lignes suivantes et place les dans ZHPFix :
----------------------------------------------------------
[HKLM\Software\avsoft]
[HKLM\Software\avsuite]
O53 - SMSR:HKLM\...\startupreg\disuglpb [Key] . (.Pas de propriétaire - Pas de description.) -- C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe----------------------------------------------------------
- Clique sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse
Smart -
bon j'ai bossé 11:00 de suite, je suis naze. @+
-
résultats d'OTM
http://www.cijoint.fr/cjlink.php?file=cj201005/cijzBsqSx9.txt -
Le répertoire n'est pas présent et j'affiche bien tout les dossiers/fichiers
j'essaie avec OTM -
Contributeur sécuritéOn va essyer de faire autrement:
- Relance OTM
- Clique droit sur "OTMoveIt3.exe" et choisis "exécuter en tant qu'administrateur" afin de le lancer.
- Copie (Ctrl+C) le texte suivant en gras ci-dessous :
---------------------------------------------------------------------------------
:files
C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe
:commands
[emptytemp]
[Reboot]
----------------------------------------------------------------------------------
- Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
- Clique maintenant sur le bouton MoveIt!
Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.
- Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
Le nom du rapport correspond au moment de sa création : date_heure.log
Smart -
Il résiste le salopiaud ..
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com
Platform: Windows Vista
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Error: could not open file "C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe"
Deletion of file "C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe" failed!
Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
--> bad path / the parent directory does not exist
Completed script processing.
*******************
Finished! Terminate. -
Contributeur sécuritéIl reste encore des traces:
Relance The avenger
Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):
--------------------------------------------------------------------------------------
Files to delete:
C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe
-------------------------------------------------------------------------------------
- Colle ce texte (Ctrl+V) dans le cadre :Input script here
- Appuie sur Execute
- Le PC va redémarrer
- Colle le rapport qui va apparaître dans ta réponse
Smart
- 1
- 2
- 3