Rootkit supposé, problème de détection.

Bonjour,

Je poste sur ce forum parce que depuis 2 jours, après avoir cliqué sur un lien bien plus malveillant que je ne le pensais, mon PC ( Windows XP Familial ) subit d'importants freezes au démarrage, qui se terminent par un freeze total de la barre de tâche et du menu démarrer.
Si j'utilise les icônes affichées sur le bureau, c'est encore possible, mais à la moindre surcharge de travail, l'ordi plante totalement, et le reboot manuel est de vigueur.
J'ai DL un tas de logiciel de " rootkit remoal " sans succès, par exemple Gmer ne me donne aucune ligne en rouge. Les antivirus Avast et Antivir m'ont détecté quelques trojans ou worms, que j'ai supprimés, sans succès. D'une, ils reviennent au prochain reboot, de deux, le problème de freeze n'est pas arrangé.
Enfin, je ne sais trop à la suite de quelle manip particulière, mon PC s'est mis comme par magie à remarcher normalement, malheureusement, et je m'en doutais, au reboot suivant, tout était redevenu comme avant, buggé.
Tout cela me fait penser que j'ai affaire à un Rootkit, et j'ai grand besoin de votre aide pour le localiser, puis le *overdelete of the death of the mortal doom*

Merci d'avance pour votre compréhension, et votre génie !

(Je poste depuis le mac de mon frère)

42 réponses

Résumé de la discussion

Un PC Windows XP se retrouve bloqué par d'importants freezes au démarrage après avoir cliqué sur un lien malveillant, les menus restent bloqués, le redémarrage manuel devient nécessaire. Les analyses antivirus détectent trojans et worms, les outils dédiés évoquent un rootkit, avec rapports et scans via Gmer et Avira en cours, décelant des éléments suspects dans le système et le registre. Parmi les éléments identifiés figurent un fichier de démarrage sysrda32.exe et des traces dans C:\WINDOWS\system32\drivers\sptd.sys, avec des rapports mentionnant TR/Crypt.ULPM.Gen et des composants liés retrouvés dans le démarrage. Pour la correction, des sauvegardes du registre peuvent être proposées, mais certaines actions échouent et les symptômes réapparaissent après chaque redémarrage, indiquant une infection résidente tenace.

Bobot (l’IA à votre service)
  1. Je te remercie infiniment pour tout ce que tu as fait et essayé de faire pour m'aider, Moment de Grâce !
    Je suis sincère, c'est grâce à des gens comme toi que les choses avancent, ou du moins restent agréables !
    Si je peux faire QUOI QUE CE SOIT pour te remercier, dis le moi, sinon, et bien je te dis au revoir, peut-être à bientôt, si jamais j'ai besoin d'un dernier conseil pour parer mon ordinateur contre les futurs problèmes, après le reformatage, je posterai la demande ici ! :p
    0
    1. Contributeur sécurité
      (sourire)

      Si je peux faire QUOI QUE CE SOIT pour te remercier

      ne jamais revenir car ca voudrait dire que tout va bien

      bonne continuation
      0
  2. Bah un freeze immédiat et total de la barre de tâche et du menu démarrer ( impossible de cliquer sur quoi que ce soit la dedans, la souris s'affiche " sablier " et refuse toute action ) ainsi qu'un plantage dès que je lance quoi que ce soit de trop gourmand ou trop de truc en même temps, il y a aussi un bug son, mais ça on s'en fou un peu...
    Te prends plus la tête l'ami, j'vais balancer mes quelques billets pour le faire reformater par un glandeur en ville, et on en parle plus, de cette bizarrerie, là c'est trop ...
    0
    1. Contributeur sécurité
      là faut bien reconnaitre ses limites...d'autant qu'à priori ce n'est pas d'origine infectieuse
      0
  3. J'ai log la session " normale " pour lancer le nettoyage + scan aussi, et les symptômes étaient là, puis ont de nouveau disparu vers les 2/3 du scan, sans raison apparente...
    0
    1. Contributeur sécurité
      ?????????????

      des frezzes c'est ca ?

      expliques un peu
      0
  4. Quand je corrige les erreurs, ça me demande si je veux créer une sauvegarde des clés du registre qui vont êtres supprimées, j'dis quoi ?
    0
    1. Contributeur sécurité
      creer une sauvegarde dans le doute, mais normalement on peut lui faire confiance
      0
    2. Je lance le scan antivir, en mode normal ou sans échec ? Je l'ai lancé en mode sans echec avec l'option de scan " disques durs locaux "
      0
  5. Contributeur sécurité
    ok

    Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
    https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

    * Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
    * Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
    * Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse

    puis fais un scan avec antivir voir ce qu'il en pense
    0
    1. http://www.cijoint.fr/cjlink.php?file=cj201009/cijtnfubIp.txt

      Le voilà
      Mais c'est négatif, c'truc, selon eux, est pas méchant
      0
      1. Contributeur sécurité
        Rends toi sur ce site :

        https://www.virustotal.com/gui/

        Clique sur parcourir et cherche ce fichier :

        c:\windows\system32\config\systemprofile\Application Data\hngmfc.dat

        Clique sur Send File.

        Un rapport va s'élaborer ligne à ligne.

        Attends la fin. Il doit comprendre la taille du fichier envoyé.

        Sauvegarde le rapport avec le bloc-note.

        Copie le dans ta réponse.

        Si tu ne trouves pas le fichier alors

        Affiche tous les fichiers et dossiers :

        Pour cela :
        Clique sur démarrer/panneau de configuration/option des dossiers/affichage

        Cocher afficher les dossiers cachés

        Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

        Décocher masquer les extensions dont le type est connu

        Puis fais «appliquer» pour valider les changements.

        Et OK


        tuto pour t'aider


        http://www.bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm
        0
        1. Voilà le compte rendu

          http://www.cijoint.fr/cjlink.php?file=cj201009/cij52Vgf04.txt

          J'ai effectué le scan en mode normal
          0
          1. Contributeur sécurité
            /!\ ATTENTION /!\ Le script qui suit a été écrit spécialement pour Gabriel , il n'est pas transposable sur un autre ordinateur !

            crées un sur ton bureau un nouveau fichier bloc note que tu nommeras CFScript
            Copies y ce texte dedans et enregistres le

            KillAll::

            Registry::

            [HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache]
            "C:\Documents and Settings\Gab'\Menu Démarrer\Programmes\Démarrage\sysrda32.exe"=-

            [HKEY_USERS\S-1-5-21-790525478-1343024091-1801674531-1004\Software\Microsoft\Windows\ShellNoRoam\MUICache]
            "C:\Documents and Settings\Gab'\Menu Démarrer\Programmes\Démarrage\sysrda32.exe"=-


            * Désactive tes logiciels de protection
            * Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier Combofix.exe * Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
            * Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
            * Si le fichier ne s'ouvre pas, il se trouve ici ? C:\ComboFix.txt
            0
            1. http://www.cijoint.fr/cjlink.php?file=cj201009/cij1llXOrq.txt

              Voilà le rapport
              0
              1. Contributeur sécurité
                Télécharge SEAF ( de C__XX ) sur ton bureau :

                ici http://pagesperso-orange.fr/NosTools/C_XX/SEAF.exe

                * Double clique sur "SEAF.exe" ( clique droit et "Exécuter en tant qu'administrateur" pour Vista / 7 ) pour lancer l'outil.

                * Dans l'encardré blanc " Entrez ci dessous...." copie/colle ceci :

                sysrda32

                * Au niveau des " options des fichiers ", fait les réglages suivant :
                > A "Calculer le checksum" , choisis : MD5
                > Coche la case devant " Info. supplémentaire ".
                > Coche la case devant " Afficher les ADS "

                * Au niveau des " options du registre " :
                > coche " chercher également dans le registre "

                ( ne touche à aucun autre réglage )

                * Clique sur " Lancer la recherche " et laisse travailler l'outil ...
                ( cela peut-être plus ou moins long suivant les cas ).

                --> Une fois terminé, une fenêtre avec un log .txt va s'afficher. Enregistre ce rapport de façon à le retrouver facilement ( sur le bureau par exemple ). Sinon il sera en outre sauvegardé à la racine de ton disque dur ( ici > C:\SEAFLog.txt )

                0
                1. Ça m'intrigue le fait que le PC de temps en temps au bout d'unmoment ou suite à une manip particulière se mette à marcher normalement, pour replanter au démarrage suivant, c'est vraiment louche
                  0
                  1. Négatif, exactement les mêmes symptômes qu'au début...
                    Désespérant
                    J'ai 3 virus dans la quarantaine d'Antivir, des trojans, ça ne peut pas venir d'eux un tel problème non ?
                    0
                    1. Bah là, tout va bien, j'vais reboot pour voir si ça va toujours bien, j'te dis ça dans 10 min
                      0
                      1. Contributeur sécurité
                        ok

                        @ dans 10 mns
                        0
                    2. Contributeur sécurité
                      ok

                      comment ce comporte le pc ?
                      0
                      1. http://www.cijoint.fr/cjlink.php?file=cj201009/cijSBUNhMm.txt

                        Voilà le rapport MBAM
                        0
                        1. http://www.cijoint.fr/cjlink.php?file=cj201009/cijJ9jfvCd.txt

                          Voilà le rapport de cleaning Killem

                          Je m'occupe de DL MBAM desuite !
                          0
                          1. Ok ok, et par MBAM, de ce que j'en ai vu, tu parles de Malwarebyte Anti Malware ?
                            0
                            1. Contributeur sécurité
                              oui
                              0
                          2. Contributeur sécurité
                            mon collègue....

                            .............

                            Et comment expliquer la subite réparation ( très éphémère je pense ) de mon PC TT

                            éphémère surement car on a pas fait grand chose en fait

                            ...............

                            1)

                            Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
                            mais cette fois-ci :

                            choisis l'option CLEAN
                            ton PC va redemarrer,

                            laisse travailler l'outil.

                            en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

                            colle le contenu dans ta reponse

                            ..................
                            2)

                            en normal toujours
                            mettre à jour MBAM
                            examen complet
                            poster le rapport

                            0
                            1. Voilà plusieurs heures que l'ordinateur est sous tension sur la même session, toujours pas de rebug, ni d'alerte, j'attends tes conseils pour faire quoi que ce soit, pas envie de tout gâcher xD
                              0
                              • 1
                              • 2
                              • 3