Rootkit supposé, problème de détection.
Je poste sur ce forum parce que depuis 2 jours, après avoir cliqué sur un lien bien plus malveillant que je ne le pensais, mon PC ( Windows XP Familial ) subit d'importants freezes au démarrage, qui se terminent par un freeze total de la barre de tâche et du menu démarrer.
Si j'utilise les icônes affichées sur le bureau, c'est encore possible, mais à la moindre surcharge de travail, l'ordi plante totalement, et le reboot manuel est de vigueur.
J'ai DL un tas de logiciel de " rootkit remoal " sans succès, par exemple Gmer ne me donne aucune ligne en rouge. Les antivirus Avast et Antivir m'ont détecté quelques trojans ou worms, que j'ai supprimés, sans succès. D'une, ils reviennent au prochain reboot, de deux, le problème de freeze n'est pas arrangé.
Enfin, je ne sais trop à la suite de quelle manip particulière, mon PC s'est mis comme par magie à remarcher normalement, malheureusement, et je m'en doutais, au reboot suivant, tout était redevenu comme avant, buggé.
Tout cela me fait penser que j'ai affaire à un Rootkit, et j'ai grand besoin de votre aide pour le localiser, puis le *overdelete of the death of the mortal doom*
Merci d'avance pour votre compréhension, et votre génie !
(Je poste depuis le mac de mon frère)
42 réponses
Un PC Windows XP se retrouve bloqué par d'importants freezes au démarrage après avoir cliqué sur un lien malveillant, les menus restent bloqués, le redémarrage manuel devient nécessaire. Les analyses antivirus détectent trojans et worms, les outils dédiés évoquent un rootkit, avec rapports et scans via Gmer et Avira en cours, décelant des éléments suspects dans le système et le registre. Parmi les éléments identifiés figurent un fichier de démarrage sysrda32.exe et des traces dans C:\WINDOWS\system32\drivers\sptd.sys, avec des rapports mentionnant TR/Crypt.ULPM.Gen et des composants liés retrouvés dans le démarrage. Pour la correction, des sauvegardes du registre peuvent être proposées, mais certaines actions échouent et les symptômes réapparaissent après chaque redémarrage, indiquant une infection résidente tenace.
-
Je te remercie infiniment pour tout ce que tu as fait et essayé de faire pour m'aider, Moment de Grâce !
Je suis sincère, c'est grâce à des gens comme toi que les choses avancent, ou du moins restent agréables !
Si je peux faire QUOI QUE CE SOIT pour te remercier, dis le moi, sinon, et bien je te dis au revoir, peut-être à bientôt, si jamais j'ai besoin d'un dernier conseil pour parer mon ordinateur contre les futurs problèmes, après le reformatage, je posterai la demande ici ! :p -
Bah un freeze immédiat et total de la barre de tâche et du menu démarrer ( impossible de cliquer sur quoi que ce soit la dedans, la souris s'affiche " sablier " et refuse toute action ) ainsi qu'un plantage dès que je lance quoi que ce soit de trop gourmand ou trop de truc en même temps, il y a aussi un bug son, mais ça on s'en fou un peu...
Te prends plus la tête l'ami, j'vais balancer mes quelques billets pour le faire reformater par un glandeur en ville, et on en parle plus, de cette bizarrerie, là c'est trop ... -
J'ai log la session " normale " pour lancer le nettoyage + scan aussi, et les symptômes étaient là, puis ont de nouveau disparu vers les 2/3 du scan, sans raison apparente...
-
Quand je corrige les erreurs, ça me demande si je veux créer une sauvegarde des clés du registre qui vont êtres supprimées, j'dis quoi ?
-
Contributeur sécuritéok
Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
* Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse
puis fais un scan avec antivir voir ce qu'il en pense -
http://www.cijoint.fr/cjlink.php?file=cj201009/cijtnfubIp.txt
Le voilà
Mais c'est négatif, c'truc, selon eux, est pas méchant -
Contributeur sécuritéRends toi sur ce site :
https://www.virustotal.com/gui/
Clique sur parcourir et cherche ce fichier :
c:\windows\system32\config\systemprofile\Application Data\hngmfc.dat
Clique sur Send File.
Un rapport va s'élaborer ligne à ligne.
Attends la fin. Il doit comprendre la taille du fichier envoyé.
Sauvegarde le rapport avec le bloc-note.
Copie le dans ta réponse.
Si tu ne trouves pas le fichier alors
Affiche tous les fichiers et dossiers :
Pour cela :
Clique sur démarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cachés
Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"
Décocher masquer les extensions dont le type est connu
Puis fais «appliquer» pour valider les changements.
Et OK
tuto pour t'aider
http://www.bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm -
Voilà le compte rendu
http://www.cijoint.fr/cjlink.php?file=cj201009/cij52Vgf04.txt
J'ai effectué le scan en mode normal -
Contributeur sécurité/!\ ATTENTION /!\ Le script qui suit a été écrit spécialement pour Gabriel , il n'est pas transposable sur un autre ordinateur !
crées un sur ton bureau un nouveau fichier bloc note que tu nommeras CFScript
Copies y ce texte dedans et enregistres le
KillAll::
Registry::
[HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache]
"C:\Documents and Settings\Gab'\Menu Démarrer\Programmes\Démarrage\sysrda32.exe"=-
[HKEY_USERS\S-1-5-21-790525478-1343024091-1801674531-1004\Software\Microsoft\Windows\ShellNoRoam\MUICache]
"C:\Documents and Settings\Gab'\Menu Démarrer\Programmes\Démarrage\sysrda32.exe"=-
* Désactive tes logiciels de protection
* Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier Combofix.exe * Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
* Si le fichier ne s'ouvre pas, il se trouve ici ? C:\ComboFix.txt
-
http://www.cijoint.fr/cjlink.php?file=cj201009/cij1llXOrq.txt
Voilà le rapport -
Contributeur sécuritéTélécharge SEAF ( de C__XX ) sur ton bureau :
ici http://pagesperso-orange.fr/NosTools/C_XX/SEAF.exe
* Double clique sur "SEAF.exe" ( clique droit et "Exécuter en tant qu'administrateur" pour Vista / 7 ) pour lancer l'outil.
* Dans l'encardré blanc " Entrez ci dessous...." copie/colle ceci :
sysrda32
* Au niveau des " options des fichiers ", fait les réglages suivant :
> A "Calculer le checksum" , choisis : MD5
> Coche la case devant " Info. supplémentaire ".
> Coche la case devant " Afficher les ADS "
* Au niveau des " options du registre " :
> coche " chercher également dans le registre "
( ne touche à aucun autre réglage )
* Clique sur " Lancer la recherche " et laisse travailler l'outil ...
( cela peut-être plus ou moins long suivant les cas ).
--> Une fois terminé, une fenêtre avec un log .txt va s'afficher. Enregistre ce rapport de façon à le retrouver facilement ( sur le bureau par exemple ). Sinon il sera en outre sauvegardé à la racine de ton disque dur ( ici > C:\SEAFLog.txt )
-
Ça m'intrigue le fait que le PC de temps en temps au bout d'unmoment ou suite à une manip particulière se mette à marcher normalement, pour replanter au démarrage suivant, c'est vraiment louche
-
Négatif, exactement les mêmes symptômes qu'au début...
Désespérant
J'ai 3 virus dans la quarantaine d'Antivir, des trojans, ça ne peut pas venir d'eux un tel problème non ? -
Bah là, tout va bien, j'vais reboot pour voir si ça va toujours bien, j'te dis ça dans 10 min
-
Contributeur sécuritéok
comment ce comporte le pc ? -
http://www.cijoint.fr/cjlink.php?file=cj201009/cijSBUNhMm.txt
Voilà le rapport MBAM -
http://www.cijoint.fr/cjlink.php?file=cj201009/cijJ9jfvCd.txt
Voilà le rapport de cleaning Killem
Je m'occupe de DL MBAM desuite ! -
Ok ok, et par MBAM, de ce que j'en ai vu, tu parles de Malwarebyte Anti Malware ?
-
Contributeur sécuritémon collègue....
.............
Et comment expliquer la subite réparation ( très éphémère je pense ) de mon PC TT
éphémère surement car on a pas fait grand chose en fait
...............
1)
Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :
choisis l'option CLEAN
ton PC va redemarrer,
laisse travailler l'outil.
en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
colle le contenu dans ta reponse
..................
2)
en normal toujours
mettre à jour MBAM
examen complet
poster le rapport
-
Voilà plusieurs heures que l'ordinateur est sous tension sur la même session, toujours pas de rebug, ni d'alerte, j'attends tes conseils pour faire quoi que ce soit, pas envie de tout gâcher xD
- 1
- 2
- 3