RootKit.gen

Résolu
Bonsoir,

je fais parti de ceux qui se sont fait prendre par cette cochonnerie. En parcourant le forum j'ai commencé a lancer une analyse ZHPDiag 1.25.14.

Voici le rapport que je suis incapable d'interpreter, quelqu'un peut m'aider

http://www.cijoint.fr/cjlink.php?file=cj201005/cijDTZXzK7.txt

45 réponses

Résumé de la discussion

Une infection par logiciel malveillant est signalée et la demande porte sur l’interprétation d’un rapport ZHPDiag, afin d’identifier les éléments à supprimer et les actions à réaliser. Des conseils pratiques préconisent de désactiver temporairement l’UAC sur Vista ou Windows 7, puis d’utiliser Malwarebytes pour une analyse complète et une suppression fiable des éléments détectés. En parallèle, d’autres réponses suggèrent des outils spécialisés comme The Avenger, OT CleanIt et des procédures de nettoyage, avec des rapports à copier-coller et possibles redémarrages pour supprimer les fichiers tenaces. Par ailleurs, des messages mentionnent l’extraction et la consultation de rapports, l’utilisation de plusieurs outils et des redémarrages éventuels pour supprimer des éléments persistants et les étapes de nettoyage peuvent nécessiter plusieurs cycles.

Bobot (l’IA à votre service)
  1. ;-)
    1. Bonjour,

      il semble que j'ai un effet collatéral que je n'avais pas vu ...
      Je ne peux plus "visualiser" le contenu de mon baladeur Sony ?
      J'ai fait un test avec un autre ordi et ca marche, donc le câble de liaison ni le baladeur ne semble en cause.

      Donc ma question, un port USB peux être bloqué dans un sens et pas dans l'autre ?
  2. Contributeur sécurité
    Merci à archet9, d'avoir pris la suite j'étais absent samedi toute la journée.

    @pas
    Tu as des restes de Norton, utilise ceci pour les supprimer :
    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20050414110429924

    Vérifie si Adobe est à jour, pour cela lance Adobe Reader (C:\Program Files\Adobe\Reader 9.0\Reader\AcroRd32.exe), cliquer sur "Aide" puis sur "Rechercher les mises à jour".

    1. Désinstallation des outils ==> fais ce qu'a dit archet9 ==>
    https://forums.commentcamarche.net/forum/affich-17707531-rootkit-gen?page=3#47

    2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
    - Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
    - Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
    - Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).

    3. Il est nécessaire de désactiver puis réactiver la restauration système pour la purger.

    Quelques conseils de Prévention

    - Réactive l'UAC si ce n'est pas déjà fait.

    - Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement.

    - Par rapport au P2P : http://www.libellules.ch/...

    - Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
    Prévention et Protection

    Sois plus vigilant(e) sur Internet à l'avenir

    Smart
    1. Pour info :

      C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe
      que SMART91 voulait virer:

      Combofix l'a fait...

      (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
      .

      c:\programdata\SymUpdate.exe

      - - - - ORPHELINS SUPPRIMES - - - -

      MSConfigStartUp-disuglpb - c:\users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe

      ****************************

      Pour desinstaller les outils utilsés:

      Télécharge OTCleanIt sur ton Bureau: http://www.geekstogo.com/forum/files/file/403-otc-oldtimers-clean-it/

      Lance OTCleanIt avec un double-clic (sous Vista, lance-le en cliquant droit sur OTCleanIt.exe et en sélectionnant "exécuter en tant qu'administrateur")

      Appuie sur le bouton "CleanUp!"

      A la question "begin cleanup process?", réponds "YES"

      A la fin de l'opération, si OTCleanIt demande de redémarrer ("Do you want to reboot now?"), ferme ce que tu es en train de faire (internet, documents divers...) et clique sur "YES":

      Au redémarrage, OTCleanIt aura supprimé les outils de désinfection, et se sera même autodétruit!

      a+

      1. Bingo

        Logfile of The Avenger Version 2.0, (c) by Swandog46
        http://swandog46.geekstogo.com

        Platform: Windows Vista

        *******************

        Script file opened successfully.
        Script file read successfully.

        Backups directory opened successfully at C:\Avenger

        *******************

        Beginning to process script file:

        Rootkit scan active.
        No rootkits found!

        Registry key "HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_JPSSVLQ" deleted successfully.

        Completed script processing.

        *******************

        Finished! Terminate.

        Et la clé a bien disparu,
        je crois donc que ce topic peut être déclaré RÉSOLU

        merci à tous
        1. Pour cette clé:

          HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_JPSSVLQ

          ==> Le fichier et le driver qui lui sont associés ont été supprimés par
          "The avenger" ici:
          https://forums.commentcamarche.net/forum/affich-17707531-rootkit-gen#19

          Driver "jpssvlq" disabled successfully.
          Driver "jpssvlq" deleted successfully.
          File "C:\Windows\System32\drivers\jpssvlq.sys" deleted successfully.

          Si tu veux quand même la supprimer fait ceci :

          Relance Avenger et dans le cadre :

          Input script here copie/colle :

          Registry keys to delete:
          HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_JPSSVLQ


          Mets le rapport qui aparaitra dans ta réponse .

          a+
          ........
          1. Voila log RSIT

            http://www.cijoint.fr/cjlink.php?file=cj201005/cijoK13cXC.txt

            il reste juste ce "truc" qui m'interpelle dans

            HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_JPSSVLQ
            1. Pour vérif car tout semble clean maintenant :

              Télécharge RSIT (de random/random) sur le bureau :

              - Double clique sur RSIT.exe qui est sur le bureau
              - Clique sur "Continue" dans la fenêtre
              - RSIT téléchargera HijackThis si il n'est pas présent où détecté, alors il faudra accepter la licence
              - Poste le contenu de log.txt plus info.txt (réduit ds la barre de taches) à la fin de l'analyse .
              - Si le rapport est trop long pour passer sur le forum héberge le sur http://www.cijoint.fr/
              et colle le lien généré.
              Les rapports sont dans le dossier ici C:\rsit
              a+
              1. Malwarebyte

                http://www.cijoint.fr/cjlink.php?file=cj201005/cijCAZDYyM.txt
                1. Relance Malwarebytes (mets le à jour) et fais cette fois
                  un "examen rapide"

                  Colle le rapport stp...

                  a+
                  1. voici le rapport ComboFix
                    http://www.cijoint.fr/cjlink.php?file=cj201005/cijl27UftN.txt
                    1. Salut à vous deux .

                      Pour avancer.

                      Désactives le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

                      https://www.zebulon.fr/astuces/pratique/220-desactiver-l-uac-dans-vista.html

                      ensuite fais ceci:

                      ---> Télécharges ComboFix.exe de sUBs sur ton Bureau :

                      http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                      /!\ Déconnecte-toi du net et ferme toutes les applications, antivirus et antispyware y compris /!\

                      ---> "Clique droit" sur Combofix.exe et choisis: "Exécuter en tant qu'administrateur"
                      Un "pop-up" va apparaître qui dit que "ComboFix est utilisé à vos risques et avec aucune garantie...".
                      Acceptes en cliquant sur "Oui"

                      ---> Mets-le en langue française F
                      Tape sur la touche 1 (Yes) pour démarrer le scan.

                      /!\ Ne touche à rien tant que le scan n'est pas terminé. /!\

                      En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

                      Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

                      /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

                      Note : Le rapport se trouve également là : C:\ComboFix.txt

                      a+
                      1. impossible créer fichier log ZHPFix (boite pop up) accès refusé

                        ???

                        du coup pas d'exécution ... je n'ai pas trouvé ou changer le chemin d'enreg des rapport ?

                        help
                        1. Contributeur sécurité
                          Bon. OTM ne trouve pas le fichier.
                          Fais ceci:
                          Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
                          Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                          Copie/colle les lignes suivantes et place les dans ZHPFix :
                          ----------------------------------------------------------
                          [HKLM\Software\avsoft]
                          [HKLM\Software\avsuite]
                          O53 - SMSR:HKLM\...\startupreg\disuglpb [Key] . (.Pas de propriétaire - Pas de description.) -- C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe
                          ----------------------------------------------------------

                          - Clique sur « Tous », puis sur « Nettoyer »
                          - Copie/colle la totalité du rapport dans ta prochaine réponse

                          Smart
                          1. résultats d'OTM

                            http://www.cijoint.fr/cjlink.php?file=cj201005/cijzBsqSx9.txt
                            1. Le répertoire n'est pas présent et j'affiche bien tout les dossiers/fichiers

                              j'essaie avec OTM
                              1. Contributeur sécurité
                                On va essyer de faire autrement:
                                - Relance OTM
                                - Clique droit sur "OTMoveIt3.exe" et choisis "exécuter en tant qu'administrateur" afin de le lancer.
                                - Copie (Ctrl+C) le texte suivant en gras ci-dessous :

                                ---------------------------------------------------------------------------------
                                :files
                                C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe

                                :commands
                                [emptytemp]
                                [Reboot]

                                ----------------------------------------------------------------------------------

                                - Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.

                                - Clique maintenant sur le bouton MoveIt!

                                Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
                                Accepte en cliquant sur YES.

                                - Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
                                Le nom du rapport correspond au moment de sa création : date_heure.log

                                Smart
                                1. Il résiste le salopiaud ..

                                  Logfile of The Avenger Version 2.0, (c) by Swandog46
                                  http://swandog46.geekstogo.com

                                  Platform: Windows Vista

                                  *******************

                                  Script file opened successfully.
                                  Script file read successfully.

                                  Backups directory opened successfully at C:\Avenger

                                  *******************

                                  Beginning to process script file:

                                  Rootkit scan active.
                                  No rootkits found!

                                  Error: could not open file "C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe"
                                  Deletion of file "C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe" failed!
                                  Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
                                  --> bad path / the parent directory does not exist

                                  Completed script processing.

                                  *******************

                                  Finished! Terminate.
                                  1. Contributeur sécurité
                                    Il reste encore des traces:

                                    Relance The avenger
                                    Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

                                    --------------------------------------------------------------------------------------

                                    Files to delete:
                                    C:\Users\Pascal\AppData\Local\vdiijtbna\wxqqvsitssd.exe
                                    -------------------------------------------------------------------------------------

                                    - Colle ce texte (Ctrl+V) dans le cadre :Input script here
                                    - Appuie sur Execute
                                    - Le PC va redémarrer
                                    - Colle le rapport qui va apparaître dans ta réponse

                                    Smart
                                    • 1
                                    • 2
                                    • 3